Analizar cabeceras de un correo
Rastrea el camino real de un correo y sus resultados SPF/DKIM/DMARC para cazar phishing.
Todo el análisis ocurre en tu navegador. Ninguna cabecera ni archivo se envía a ningún servidor.
¿Cómo sé si un correo es phishing mirando sus cabeceras?
Pega las cabeceras completas del correo (o sube el archivo .eml) y Docuboxer reconstruye en segundos el camino real que siguió el mensaje, los resultados de SPF, DKIM y DMARC, y señales típicas de suplantación como un Reply-To que apunta a otro dominio o un nombre mostrado que imita una marca. Todo el análisis ocurre en tu navegador — nada se envía a ningún servidor — y es gratis, sin registro ni límite de usos. A diferencia de mirar solo el remitente que muestra tu cliente de correo, que un atacante controla por completo, las cabeceras contienen los datos técnicos que sí son difíciles de falsificar del todo: qué servidores tocó el mensaje, si su dominio pasó la autenticación, y si esa autenticación corresponde de verdad al dominio que el correo dice representar.
Cómo usar Analizar cabeceras de un correo
- Abre el correo sospechoso y copia sus cabeceras completas: en Gmail, menú ⋮ → "Mostrar original"; en Outlook, Archivo → Propiedades → "Encabezados de Internet". También puedes descargar el correo como archivo .eml.
- Pega el texto en el cuadro de la herramienta, o arrastra el archivo .eml — Docuboxer usa solo las cabeceras del .eml, el cuerpo del correo se descarta y nunca se lee.
- Pulsa "Analizar cabeceras" y revisa el veredicto general: sin señales de riesgo, señales a revisar, o señales de phishing detectadas.
- Repasa la cadena Received para ver por qué servidores pasó realmente el correo, en qué orden y con qué retraso entre saltos.
- Si el dominio del remitente falla SPF, DKIM o DMARC, o hay divergencias entre From, Reply-To y Return-Path, verifica ese dominio en /dns-check para confirmar cómo debería estar configurado.
Casos de uso comunes
Un correo "de tu banco" pide verificar tu cuenta con urgencia
Antes de hacer clic en nada, revisa si el dominio real del remitente coincide con el que muestra el nombre visible — es la técnica de suplantación más común y la que este análisis detecta primero.
Un compañero reenvía un correo sospechoso del "CEO" pidiendo una transferencia
La cadena Received y el campo Reply-To suelen delatar el origen real del mensaje, aunque el nombre mostrado y la firma parezcan legítimos.
Soporte o IT necesita confirmar rápido un reporte de phishing de un usuario
En vez de reenviar el correo a un servicio externo con el contenido completo, se analizan solo las cabeceras localmente antes de decidir si bloquear un dominio o avisar al resto del equipo.
Un correo legítimo tuyo empieza a caer en spam
Revisa si tu propio SPF, DKIM o DMARC están fallando desde el lado del destinatario — el mismo análisis sirve para depurar entregabilidad, no solo para detectar ataques ajenos.
Investigar un incidente de seguridad ya ocurrido
Reconstruye por qué servidores pasó un correo malicioso y cuánto tardó cada salto, información útil para reportarlo al proveedor de hosting o de correo correspondiente.
Preguntas frecuentes
¿Cómo saco las cabeceras completas de un correo en Gmail?
Abre el correo, pulsa los tres puntos (⋮) en la esquina superior derecha del mensaje y elige "Mostrar original". Se abre una pestaña nueva con todo el texto de las cabeceras: selecciónalo todo y pégalo en el cuadro de esta herramienta.
Si el correo pasa SPF y DKIM, ¿ya es seguro que es legítimo?
No necesariamente. Pasar SPF/DKIM/DMARC solo confirma que el correo se autenticó correctamente para el dominio que dice usar — pero muchos ataques de phishing registran su propio dominio parecido (por ejemplo "banco-seguro-mx.com" en vez de "bancoseguro.com") y configuran SPF y DKIM correctamente ahí mismo. Lo que de verdad importa es si ese dominio autenticado coincide con el que esperas ver, no solo si la autenticación técnica pasó.
¿Qué significa que el Reply-To sea distinto del From?
Significa que, aunque el correo diga venir de un remitente, cualquier respuesta se enviará a otra dirección distinta. Es una técnica muy común en phishing: la víctima cree responder al remitente original, pero el mensaje va directo al atacante.
¿Puedo confiar al 100% en esta herramienta para decidir si algo es phishing?
No como única prueba. Es una ayuda técnica que expone señales objetivas — divergencias de dominio, fallos de autenticación, saltos sospechosos — pero un correo puede fallar todas las comprobaciones y ser legítimo (mala configuración) o pasarlas todas y aun así ser malicioso (dominio recién registrado con SPF/DKIM propio). Úsala junto con el sentido común y, ante la duda, contacta al remitente por otro canal.
¿Qué es la cadena Received y por qué importa el orden?
Cada servidor por el que pasa un correo añade su propia cabecera Received al principio, así que en el texto crudo aparecen en orden inverso: la más reciente arriba. Esta herramienta las reordena cronológicamente y calcula el tiempo entre saltos — un orden roto o un retraso enorme entre dos saltos puede indicar cabeceras manipuladas a mano.
¿Docuboxer sube mis correos a algún servidor para analizarlos?
No. Todo el parseo y análisis ocurre en JavaScript dentro de tu navegador. Si subes un .eml, solo se lee su contenido localmente para separar las cabeceras del cuerpo — nada sale de tu equipo en ningún momento.