Wo finde ich die Kopfzeilen einer E-Mail?
Die Kopfzeilen (Header) stehen in jeder E-Mail vor dem sichtbaren Text und protokollieren, welcher Server die Nachricht wann von wem übernommen hat. Jedes Mailprogramm zeigt sie an, nur an unterschiedlicher Stelle.
- Gmail: Nachricht öffnen, Menü (drei Punkte) → „Original anzeigen“, dann den Text ab „Delivered-To:“ kopieren.
- Outlook (Web): Nachricht öffnen, Menü → „Ansicht“ → „Nachrichtendetails anzeigen“.
- Outlook (Desktop): Nachricht in einem eigenen Fenster öffnen, Datei → Eigenschaften → „Internetkopfzeilen“.
- Apple Mail: Darstellung → E-Mail → „Alle Header“.
- Thunderbird: Nachricht markieren, Strg+U (Quelltext anzeigen).
Was die Analyse beantwortet
Die drei Prüfungen, die über Zustellung und Echtheit entscheiden, stehen in der Kopfzeile Authentication-Results, die der empfangende Server geschrieben hat.
- SPF: Durfte der Server, der die Mail eingeliefert hat, für die Absenderdomain senden?
- DKIM: Ist die kryptografische Signatur gültig, wurde die Nachricht unterwegs also nicht verändert?
- DMARC: Passt die geprüfte Domain zur sichtbaren Absenderadresse (Alignment)? Eine Mail kann SPF bestehen und trotzdem gefälscht sein, wenn die bestandene Domain eine andere ist als die im Von-Feld.
- Laufweg: jede Station aus den Received-Zeilen mit Uhrzeit, Wartezeit und der Frage, ob die Übergabe verschlüsselt war (ESMTPS).
- Spamfilter: Punktzahl und Schwelle von SpamAssassin oder der Wert von Microsoft 365, sofern der Empfänger sie in die Kopfzeilen schreibt.
Warum kommt meine Mail im Spam an?
Die häufigste Ursache ist fehlendes Alignment: Ein Newsletter- oder CRM-Dienst versendet mit eigener Rücklaufadresse, SPF besteht für dessen Domain, im Von-Feld steht aber die eigene Domain. DMARC scheitert, obwohl SPF „pass“ meldet. Die Lösung ist, den Dienst mit der eigenen Domain signieren zu lassen (DKIM) oder eine eigene Versanddomain einzurichten. Zweithäufigste Ursache ist ein DKIM-Fehler nach einer Weiterleitung: Wer Mails automatisch weiterleitet, verändert sie oft, die Signatur bricht.
Werden die Kopfzeilen gespeichert?
Nein. Die Analyse läuft im Speicher des Servers, das Ergebnis wird nur an deinen Browser ausgeliefert und weder zwischengespeichert noch protokolliert. Im Abfrage-Protokoll steht nur die Absenderdomain, damit wir die Auslastung der Tools sehen – keine Adressen, kein Betreff, keine internen Hostnamen.
Häufige Fragen
- Brauche ich die ganze Mail?
- Nein, die Kopfzeilen genügen: alles vor der ersten Leerzeile. Wer die ganze Quelltextansicht einfügt, bekommt dasselbe Ergebnis – der Rumpf wird verworfen und nicht ausgewertet.
- Warum steht bei SPF, DKIM und DMARC „kein Ergebnis“?
- Dann hat der empfangende Server keine Authentication-Results-Zeile geschrieben. Das ist bei internen Postfächern und einigen Hostern der Fall. Die Analyse fällt dann auf Received-SPF und die DKIM-Signatur zurück, die aber nur zeigen, was der sendende Server behauptet hat.
- Kann ich damit prüfen, ob eine Mail gefälscht ist?
- Die Analyse zeigt, was der Empfänger geprüft hat. Bestehen SPF oder DKIM für genau die Domain aus dem Von-Feld und meldet DMARC „pass“, stammt die Mail aus der angegebenen Domain. Fehlt das oder passt die Domain nicht, ist Vorsicht angebracht – Anhänge und Links dann nicht öffnen.
- Was ist mit ARC?
- ARC-Kopfzeilen (Authenticated Received Chain) entstehen bei Weiterleitungen und Mailinglisten. Die Analyse wertet die Ergebnisse des Empfängers aus; eine bestandene ARC-Kette kann erklären, warum eine Mail trotz gebrochener DKIM-Signatur zugestellt wurde.