Guías

Cómo leer las cabeceras de un correo

Aprende a obtener y entender las cabeceras completas de un correo: el recorrido por los servidores, los tiempos y los resultados de SPF, DKIM y DMARC.

Actualizado el

Las cabeceras de un correo son la parte que normalmente no ves: mientras el mensaje solo muestra remitente, asunto y cuerpo, por detrás lleva un registro completo de por qué servidores pasó y qué comprobaciones de seguridad superó.

Cómo obtenerlas

Gmail
Abre el correo → menú de tres puntos (⋮) → “Mostrar original”
Outlook (escritorio)
Doble clic en el correo para abrirlo → Archivo → Propiedades → “Encabezados de Internet”
Outlook (web)
Abre el correo → menú de tres puntos → “Ver origen del mensaje”
Apple Mail
Abre el correo → menú ▾ → “Mostrar código fuente”

Copia el texto completo, no solo un fragmento: necesitas todas las líneas, incluidas las que empiezan por Received:, para poder reconstruir el recorrido completo.

Las tres partes que más importan

El recorrido (Received:)

Cada servidor por el que pasa el correo añade su propia línea Received: al principio del mensaje, así que en el texto aparecen en orden inverso: la más reciente arriba, la del servidor de origen abajo del todo. Cada línea indica de qué servidor viene, a qué servidor llega, y la hora exacta.

Servidor origenReceived más antiguoServidores intermediosTu buzónReceived más reciente
Cada servidor añade su Received: encima de los anteriores.

Comparando la hora de un salto con el siguiente puedes ver dónde se produjo un retraso. Un salto de varias horas entre dos servidores es inusual y merece revisarse.

La autenticación (Authentication-Results:)

Esta cabecera la añade el servidor que recibe el correo (por ejemplo, tu proveedor de correo), y resume si el mensaje superó SPF, DKIM y DMARC:

spf=pass / fail
¿el servidor que envió el correo está autorizado por el dominio del remitente?
dkim=pass / fail
¿la firma criptográfica del mensaje es válida?
dmarc=pass / fail
¿SPF o DKIM están alineados con el dominio que aparece en “De”?

La IP de origen

La IP del primer salto (el Received: más antiguo, al final del bloque) es normalmente el servidor real desde el que se envió el mensaje. Es el dato más útil si sospechas que un correo es fraudulento: puedes comprobar esa IP en nuestra herramienta de listas negras para ver si tiene mala reputación conocida.

Ponlo en práctica

Puedes pegar las cabeceras completas en nuestro Analizador de cabeceras de correo: reconstruye el recorrido, calcula los tiempos entre saltos y muestra los resultados de SPF, DKIM y DMARC de forma legible, sin que el texto salga de tu navegador.

Usamos Google Analytics para mejorar contenidos y herramientas. No incluimos en los eventos el dominio analizado, correos ni respuestas técnicas. Consulta Privacidad y Cookies.