Tous les en-têtes de courrier électronique ne peuvent pas être truqués. Une fois que l'e-mail est reçu par un serveur de confiance qui fournit votre service de messagerie, les en-têtes Received: sont fiables.
Considérez cette chaîne d'en-têtes Received:
Received: by 10.142.214.19 with SMTP id m19cs274738wfg;
Thu, 17 Dec 2009 03:20:12 -0800 (PST)
Received: by 10.115.67.30 with SMTP id u30mr1589591wak.119.1261048811650;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from mail1.stackoverflow.com (mail1.stackoverflow.com [69.59.196.214])
by mx.google.com with ESMTP id 31si4514829pzk.62.2009.12.17.03.20.11;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from superuser.com (unknown [10.0.0.4])
by mail1.stackoverflow.com (Postfix) with ESMTP id 67A7F1E08A;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
L'en-tête Received: le plus bas est suivi du corps du message, qui comprend les en-têtes To: et From:, qui peuvent être falsifiés. Mais suivons les en-têtes Received:
Le premier en-tête indique qu'un serveur sur l'adresse IP 10.0.0.4 nommé superuser.com a envoyé un message au serveur mail1.stackoverflow.com. Sachant que ces deux noms sont à prévoir dans ce cas, l'en-tête Received: indique un renvoi interne au sein du complexe de super-utilisateurs des serveurs de messagerie.
L'en-tête suivant Received: indique que mail1.stackoverflow.com à l'adresse 69.59.196.214 a transmis le message à mx.google.com. Nous pouvons confirmer que l'adresse IP publique de mail1.stackoverflow.com est 69.59.196.214 et comme google est mon fournisseur de messagerie, je m'attendrais à ce que l'échangeur de messagerie (mx) de google.com reçoive mon message. C'est le premier contact avec mon domaine de messagerie (google) et ne peut pas être truqué. Bien sûr, il pourrait y avoir une charge de faux en-têtes Received: sous cet en-tête, donc trouver le premier en-tête Received: fiable peut être difficile.
Les deux derniers en-têtes Received: affichent 10 adresses nettes, elles sont donc transmises dans le domaine Google. Ce n'est pas non plus inattendu.
Un serveur de messagerie malveillant pourrait insérer de nombreux en-têtes faux reçus dans le flux, mais il en existe toujours un qui provient d'une source fiable, dans ce cas mx.google.com. Ce premier en-tête de confiance reçu: indique l'adresse IP publique qui a réellement transféré l'e-mail. Si cette adresse IP est suspecte ou ne correspond pas au nom de domaine signalé, vous devez suspecter l'intégralité du contenu du message.
Vous pouvez lire les en-têtes Received: dans la plupart des clients de messagerie à l'aide d'une commande "view source". Il faut un peu de compétence pour lire de bas en haut et trouver le premier en-tête Received: fiable, mais une fois que vous l'avez trouvé, le vérifier est rapide et utile.