No todos los encabezados de correo electrónico pueden ser falsificados. Una vez que el mensaje de correo electrónico es recibido por un servidor confiable que proporciona su servicio de correo electrónico, los encabezados Recibidos son confiables.
Considere esta cadena de encabezados recibidos:
Received: by 10.142.214.19 with SMTP id m19cs274738wfg;
Thu, 17 Dec 2009 03:20:12 -0800 (PST)
Received: by 10.115.67.30 with SMTP id u30mr1589591wak.119.1261048811650;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from mail1.stackoverflow.com (mail1.stackoverflow.com [69.59.196.214])
by mx.google.com with ESMTP id 31si4514829pzk.62.2009.12.17.03.20.11;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from superuser.com (unknown [10.0.0.4])
by mail1.stackoverflow.com (Postfix) with ESMTP id 67A7F1E08A;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
El encabezado Recibido más abajo está seguido por el cuerpo del mensaje, que incluye encabezados Para: y De: que se pueden falsificar. Pero sigamos los encabezados Recibidos:
El primer encabezado indica que un servidor en la dirección IP 10.0.0.4 llamado superuser.com envió un mensaje al servidor mail1.stackoverflow.com. Sabiendo que ambos nombres son de esperar en este caso, el encabezado Recibido indica un reenvío interno dentro del complejo de superusuario de servidores de correo.
El siguiente encabezado recibido: indica que mail1.stackoverflow.com en la dirección 69.59.196.214 reenvió el mensaje a mx.google.com. Podemos confirmar que la dirección IP pública de mail1.stackoverflow.com es 69.59.196.214 y dado que google es mi proveedor de correo electrónico, esperaría que el intercambiador de correo (mx) en google.com reciba mi mensaje. Este es el primer contacto con mi dominio de correo (google) y no se puede falsificar. Por supuesto, podría haber una carga de encabezados falsos recibidos: debajo de este encabezado, por lo que encontrar el primer encabezado recibido: confiable puede ser complicado.
Los dos últimos recibidos: los encabezados muestran las direcciones de red 10, por lo que son reenvíos dentro del dominio de Google. Esto tampoco es inesperado.
Un servidor de correo malvado podría insertar muchos encabezados falsos Recibidos: en la transmisión, pero siempre hay uno que proviene de una fuente confiable, en este caso mx.google.com. Este primer encabezado recibido de confianza: indica la dirección IP pública que realmente reenvió el correo electrónico. Si esta dirección IP es sospechosa o no coincide con el nombre de dominio informado, debe sospechar todo el contenido del mensaje.
Puede leer Recibido: encabezados en la mayoría de los clientes de correo electrónico utilizando un comando "ver código fuente". Se necesita un poco de habilidad para leer de abajo hacia arriba y encontrar el primer encabezado recibido: confiable, pero una vez que lo encuentre, verificarlo es rápido y útil.