E-mail jetable Outils

Analyseur d'en-têtes d'e-mail

Mis à jour le 6 octobre 2026

Un e-mail peut afficher n'importe quel nom d'expéditeur. Ses en-têtes, eux, gardent la trace de son vrai parcours. Collez-les ci-dessous : l'analyse se fait dans votre navigateur, rien n'est envoyé.

Où trouver les en-têtes

MessagerieChemin
GmailOuvrir le message › menu ⋮ › « Afficher l'original » › copier tout le haut
Outlook (web)Ouvrir le message › ⋯ › « Afficher » › « Afficher les détails du message »
Apple MailPrésentation › Message › « Toutes les en-têtes »
ThunderbirdAffichage › « Source du message » (Ctrl+U)
Yahoo Mail⋯ › « Afficher le message brut »

Copiez tout le bloc, du premier « Received: » jusqu'à la ligne vide qui sépare les en-têtes du texte du message.

Ce que l'outil vérifie

Comment lire le résultat

Un message légitime d'une grande entreprise affiche en général trois résultats « pass » et des domaines cohérents. Un message de phishing réussit parfois SPF, mais pour son propre domaine d'envoi, pas pour celui de la banque qu'il imite : c'est alors DMARC qui échoue et le trahit.

Attention : seule la partie la plus haute des en-têtes, ajoutée par votre propre messagerie, est fiable. Les lignes du bas peuvent avoir été écrites par l'expéditeur lui-même.

Obtenir une adresse jetable

Questions fréquentes

Les en-têtes que je colle sont-ils envoyés quelque part ?

Non. L'analyse est faite par votre navigateur, sur votre appareil. Rien n'est transmis à Boxo ni à un autre service.

Pourquoi l'outil affiche-t-il « absent » pour SPF, DKIM ou DMARC ?

Ces résultats sont ajoutés par la messagerie qui reçoit le message. Si vous copiez les en-têtes depuis un autre endroit, ou si le fournisseur ne les ajoute pas, ils manquent.

Un message avec trois « pass » est-il forcément sûr ?

Non : cela prouve seulement que le domaine affiché a bien envoyé le message. Un escroc peut utiliser un domaine à lui, ressemblant, avec une authentification parfaite. Vérifiez toujours le domaine lui-même.

À lire aussi