SPF、DKIM 与 DMARC 学习中心
通过静态示例建立实用的邮件认证认知。页面不会发送邮件、域名或 DNS 查询。
SPF
- 它检查什么
- 将连接服务器的 IP 与 SMTP 信封发件域发布的 SPF 策略进行比较。
- 它不能证明什么
- 它本身不保护用户看到的 From 地址,而且邮件转发可能导致 SPF 失效。
spf=pass smtp.mailfrom=returns.example
三种机制如何配合
SPF 侧重发信路径,DKIM 侧重签名内容,DMARC 侧重与可见 From 域的对齐和策略。接收方还会结合信誉、过滤和自身规则。
认证不等于可信
攻击者可以使用通过认证的仿冒域、被入侵账号或有欺骗性的内容。仍需检查真实域名、请求背景、链接和附件。
在本地练习阅读真实邮件头
拿到邮件头后,可用邮件头分析器汇总其中记录的认证证据,内容不会上传。
打开邮件头分析器常见问题
这个工具会把我的输入发送到服务器吗?
不会。只有你主动使用后,工具才在当前浏览器中运行。粘贴内容或生成结果不会进入网址、存储、分析统计或服务器请求。
检查结果正常能保证邮件或账户安全吗?
不能。这些工具用于解释技术线索和降低日常风险,不能替代个人判断、恶意软件防护、账户安全措施或专业安全人员的建议。
相关隐私工具
解释邮件投递路径并汇总 SPF、DKIM、DMARC 证据,不作绝对真实性承诺。
不渲染邮件 HTML,检查其中的危险链接、隐藏图片和远程追踪线索。
使用浏览器密码学 API,在本地生成高强度密码和口令。
在浏览器本地完成 UTF-8 文本与 Base64 转换,不上传输入。
在浏览器本地编码 URL 组件或解析查询参数,不打开目标地址。
使用浏览器 Web Crypto 在本地生成文本哈希。
在浏览器本地格式化、压缩和验证 JSON,不上传内容。
不向服务器发送文本,在浏览器本地生成并下载二维码。
在本地缩放、压缩并转换 JPEG、PNG 或 WebP,图片不会离开当前浏览器。
在浏览器中统计并整理文本,可移除多余空白、空行或重复行,内容不会上传。
正式测试前,先检查发件人、主题和预览文本在紧凑收件箱列表中的大致呈现。
排查投递记录时,在 ISO 8601、Unix 秒和 Unix 毫秒之间转换。
粘贴邮件内容,识别最可能的验证码并自动复制。
把粘贴的邮件 HTML 转为可读纯文本,不渲染活动内容或远程资源。
发送邮件前,估算附件经过 Base64 编码和 MIME 打包后可能占用的体积。
只解释邮件地址可见结构可能暴露的信息,不验证、不联系也不上传该地址。