Hogyan működik az Email fejléc elemző, és mit jelentenek az eredmények.
Az Email fejléc elemző egy önállóan üzemeltethető, biztonsági célú eszköz, amely egy email
nyers fejlécei (vagy a teljes .eml tartalma) alapján megpróbálja megállapítani,
hogy a levél hamisított, adathalász kísérlet, vagy más módon gyanús-e.
Az eszköz kizárólag a beküldött szöveget elemzi — nem fér hozzá a te postafiókodhoz, nem küld semmit sehova magától, és a beillesztett tartalmat sem tárolja tartósan. Az egyetlen kivétel a hálózati diagnosztikai eszközök (lásd lentebb), amelyek kifejezett gombnyomásra valódi, kimenő DNS/hálózati lekérdezéseket indítanak.
Fontos: az eszköz heurisztikus jelzéseket ad. Ez azt jelenti, hogy mintákat és ismert gyanújeleket keres, nem pedig egzakt, jogilag bizonyító erejű elemzést végez. A végső döntéshez mindig szükséges az emberi mérlegelés is.
Minden megállapítás (finding) egy kategóriába és egy súlyossági szintbe (Kritikus / Figyelmeztetés / Információ) van sorolva. Az alábbi lista kategóriánként mutatja be, mit és miért vizsgálunk.
Ellenőrzi, hogy megvannak-e a levél alapvető, kötelező fejlécei (From, To, Subject, Date, Message-ID), és hogy nincs-e duplikált From/Reply-To/Sender fejléc — ez utóbbi gyakori jele a fejléc-befecskendezésnek (header injection) vagy a hamisításnak.
A levelet fogadó szerver Authentication-Results fejlécéből (SPF esetén,
ha ott nincs adat, a külön Received-SPF fejlécből is) kiolvassa, hogy
a levél átment-e az SPF és DKIM ellenőrzéseken.
ESMTPSA/ESMTPA) keresztül küldte
a levelet, mert ilyenkor a hiányzó SPF legitim, és csak Információként (0 pont)
jelenik meg.A DMARC szándékosan nem szerepel ebben a dobozban és a pontozásban sem — a passzív, fejléc-alapú DMARC-eredmény önmagában nem elég megbízható forrás egy önálló hitelesítési jelzéshez. (A domain DMARC-rekordjának élő, DNS-alapú ellenőrzése továbbra is elérhető a "Domain DNS-ellenőrzés" szekcióban.)
Ide tartozik két klasszikus megtévesztési technika felismerése:
Összeveti a From fejlécet a Return-Path és Sender fejlécekkel (az SMTP "boríték" adataival). Eltérés önmagában nem bizonyít semmit (levelezőlistáknál, küldő szolgáltatásoknál normális), de más jelekkel együtt erősítheti a gyanút.
Összeveti a Message-ID fejléc domainjét a From domainjével. Eltérés esetén tájékoztató jellegű megjegyzést ad — önmagában gyenge jel.
A Received fejlécekből rekonstruálja a levél útvonalát a feladótól a kézbesítésig. Vizsgálja:
A domainek két szempontból kerülnek ellenőrzésre:
xn--
előtaggal kezdődik, dekódoljuk a tényleges Unicode formára, hogy látszódjon, milyen
karaktereket "rejt" (pl. xn--pple-43d.com → egy cirill "а"-t
tartalmazó "аpple.com").Ha a levél már átment egy SpamAssassin (vagy hasonló) szűrőn, annak eredményét
(X-Spam-Status, X-Spam-Flag, X-Spam-Score)
kiértékeljük: spam/nem-spam döntés, pontszám a küszöbhöz képest, illeszkedő szabályok.
Ez passzív — nem futtatunk saját szűrőt, csak a meglévő adatot olvassuk.
Ide tartozik a gyanús X-Mailer értékek, a tömeges levelezésre utaló
Precedence fejléc, és a kódolt sortörést (CR/LF) tartalmazó, lehetséges
fejléc-befecskendezési kísérletre utaló minták felismerése.
Minden megállapítás egy súlyossági szinthez van rendelve, és a kockázati pontszám (0–100) ezek súlyozott összege, 100-ra korlátozva:
| Pontszám | Besorolás |
|---|---|
| 0–24 | Alacsony kockázat |
| 25–59 | Közepes kockázat |
| 60–100 | Magas kockázat |
Ez a pontszám heurisztikus jelzés, nem jogi vagy technikai bizonyíték. A végső döntéshez mindig szükséges a teljes kontextus (küldő domain reputációja, a levél tartalma, a várt kommunikáció) mérlegelése.
Egyszerű összegzés — azoknak szól, akik csak gyorsan el akarják dönteni, megbízzanak-e a levélben: egy nagy, közérthető verdikt, rövid magyarázat, konkrét "Mit tegyek?" tanács, valamint a Levél adatai és a Hitelesítés megfelelősége dobozok.
Részletes elemzés — a teljes technikai vizsgálat: az összes megállapítás kategóriánként, az útvonal-diagram, a domén DNS-ellenőrzés és a kinyert fejlécek táblázata. Minden szekció összecsukható/kinyitható a fejlécére kattintva.
Az elemzésen túl az eszköz valódi, kimenő hálózati lekérdezéseket is tud indítani — ezek két csoportra oszlanak:
Minden sikeres elemzés után, azonnal, gombnyomás nélkül lefut egy gyors, EGYETLEN zónás (Spamhaus) feketelista-ellenőrzés minden nyilvános IP-re és domainre. Ez csak DNS-t használ, nem küld semmit egy külső, kereskedelmi szolgáltatásnak.
.hu) nem támogat RDAP-ot, automatikus fallback történik a
hagyományos, 43-as portos szöveges WHOIS-protokollra.A célpont (IP vagy domain) kizárólag a legutóbb lefuttatott elemzésből ténylegesen kinyert cím lehet — szabad szöveges célpont soha nem engedélyezett. Enélkül az eszköz egy nyílt hálózati szkennerré válna, amit bárki tetszőleges hoszt átvizsgálására tudna használni. Emiatt frissítéskor vagy 30 perc inaktivitás után a fehérlista törlődik.