Nie wszystkie nagłówki wiadomości e-mail można sfałszować. Gdy wiadomość e-mail zostanie odebrana przez zaufany serwer, który zapewnia twoją usługę e-mail, nagłówki Received: są niezawodne.
Rozważ ten ciąg nagłówków Received::
Received: by 10.142.214.19 with SMTP id m19cs274738wfg;
Thu, 17 Dec 2009 03:20:12 -0800 (PST)
Received: by 10.115.67.30 with SMTP id u30mr1589591wak.119.1261048811650;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from mail1.stackoverflow.com (mail1.stackoverflow.com [69.59.196.214])
by mx.google.com with ESMTP id 31si4514829pzk.62.2009.12.17.03.20.11;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from superuser.com (unknown [10.0.0.4])
by mail1.stackoverflow.com (Postfix) with ESMTP id 67A7F1E08A;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Po najniższym nagłówku Odebrano: następuje treść wiadomości, która zawiera nagłówki Do: i Od:, które można podrobić. Ale spójrzmy na nagłówki Received:
Pierwszy nagłówek wskazuje, że serwer o adresie IP 10.0.0.4 o nazwie superuser.com wysłał wiadomość do serwera mail1.stackoverflow.com. Wiedząc, że w tym przypadku należy spodziewać się obu tych nazw, nagłówek Received: wskazuje wewnętrzne przekazywanie w obrębie kompleksu superużytkowników serwerów pocztowych.
Następny nagłówek Received: wskazuje, że mail1.stackoverflow.com pod adresem 69.59.196.214 przekazał wiadomość na mx.google.com. Możemy potwierdzić, że publiczny adres IP mail1.stackoverflow.com to 69.59.196.214, a ponieważ Google jest moim dostawcą poczty e-mail, spodziewam się, że wymiennik poczty (mx) na google.com otrzyma moją wiadomość. To jest pierwszy kontakt z moją domeną pocztową (google) i nie można go sfałszować. Oczywiście może istnieć mnóstwo sfałszowanych nagłówków Received: pod tym nagłówkiem, więc znalezienie pierwszego niezawodnego nagłówka Received: może być trudne.
Dwa ostatnie otrzymane: nagłówki pokazują 10 adresów netto, więc są one przekazywane w domenie google. To również nie jest nieoczekiwane.
Zły serwer pocztowy może wstawić wiele fałszywych nagłówków Received: do strumienia, ale zawsze taki, który pochodzi z zaufanego źródła, w tym przypadku mx.google.com. Ten pierwszy zaufany nagłówek Odebrano: wskazuje publiczny adres IP, który faktycznie przesłał wiadomość e-mail. Jeśli ten adres IP jest podejrzany lub nie odpowiada podanej nazwie domeny, należy podejrzewać całą treść wiadomości.
Możesz przeczytać nagłówki Odebrane: w większości klientów e-mail za pomocą polecenia „wyświetl źródło”. Czytanie od podstaw i znalezienie pierwszego niezawodnego nagłówka Received: wymaga trochę umiejętności, ale po znalezieniu weryfikacja jest szybka i pomocna.