Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Lire l'en-tête d'un mail pour savoir qui l'a vraiment envoyé

Un message réclame un paiement, et l'expéditeur affiché a l'air juste. L'en-tête, replié derrière chaque e-mail, dit par quels serveurs il est passé : où l'afficher, les quatre lignes à lire, et ce qu'elles ne prouveront jamais.

Partager

↑ Ce conseil fait partie du guide : Arnaques et hameçonnage

Comment afficher l'en-tête d'un mail ?

Ouvrez le message dans un navigateur, pas dans l'application du téléphone. Dans Gmail, à côté de Répondre, cliquez sur Plus puis sur « Afficher l'original ». Dans Outlook classique, ouvrez le message et faites Fichier, Propriétés : le texte apparaît dans la zone « En-têtes Internet ». Dans Thunderbird, Affichage puis « Code source du message ».

  1. Gmail : Plus, puis « Afficher l'original »
  2. Outlook classique : Fichier, Propriétés, En-têtes Internet
  3. Thunderbird : Affichage, Code source du message
  4. Lisez Return-Path, Reply-To, Authentication-Results, Received
  5. Sur iPhone, repassez par le webmail d'un ordinateur

Afficher l'en-tête : le chemin exact, messagerie par messagerie

Tout courriel arrive en deux morceaux. Celui que votre boîte de réception affiche — expéditeur, objet, texte — et un bloc technique de quarante à quatre-vingts lignes que personne ne montre au destinataire : l'en-tête. Chaque serveur traversé y écrit la sienne au passage. C'est là, et nulle part ailleurs, que se lit l'adresse réelle de l'expéditeur.

Ce bloc n'est pas caché, il est replié. Le chemin dépend de l'outil : un client de messagerie installé sur la machine (Outlook, Thunderbird, Windows Live Mail) ne range pas la fonction au même endroit qu'un service de messagerie ouvert dans un navigateur internet — Gmail, Outlook.com pour les adresses en hotmail.fr, Yahoo, ou les messageries d'opérateurs. Les libellés ci-dessous sont ceux affichés en français en octobre 2026.

Votre messagerieLe cheminCe que vous obtenez
Gmail dans un navigateurOuvrir le message, à côté de Répondre cliquer sur Plus, puis Afficher l'originalUne page à part, avec le résumé SPF / DKIM / DMARC et un bouton Copier dans le presse-papiers
Application Gmail (Android, iPhone)—Rien : l'option n'existe pas dans l'application
Outlook classique (Windows)Double-clic sur le message pour l'ouvrir en fenêtre, puis Fichier > PropriétésLe texte dans la zone En-têtes Internet, à copier avec Ctrl+C
Nouvel Outlook, Outlook.com et les adresses HotmailPlus d'actions en haut du message, puis Afficher > Détails du messageLe même texte, dans un panneau latéral
ThunderbirdAffichage > Code source du message, ou Ctrl+ULe message entier, en-tête compris
Apple Mail (Mac)Présentation > E-mail > Tous les en-têtesL'en-tête déplié au-dessus du message
Mail (iPhone, iPad)—Pas d'affichage complet : rouvrez le message depuis un ordinateur
Windows Live Mail (ancien, encore installé)Clic droit sur le message dans la liste, Propriétés, onglet DétailsL'en-tête brut, et le bouton Source du message pour le reste
Yahoo MailPlus > Afficher le message en texte brutL'en-tête dans une nouvelle fenêtre
Webmails d'opérateurs (Orange, SFR, Free)Menu « plus d'actions » du message ouvert : chercher source, en-tête ou détailsLe libellé change d'une version à l'autre, la fonction est toujours là
Le piège le plus fréquent : chercher cette option dans l'application d'un téléphone, où elle n'existe pas.

Sur Windows, collez le bloc dans le Bloc-notes : la zone d'Outlook est minuscule et on y perd des lignes en faisant défiler. Gardez ce fichier, il servira plus bas. Un détail décide de ce qui reste consultable : un compte relevé en IMAP laisse les emails sur le serveur, donc l'en-tête se retrouve depuis n'importe quel appareil, y compris des mois plus tard. En POP, le message a souvent été retiré du serveur après téléchargement : il n'existe plus que dans le logiciel qui l'a aspiré, et si cet ordinateur meurt, la preuve meurt avec lui.

Transférer un mail détruit son en-tête. Le bouton Transférer recompose un message neuf, signé par vous : l'original disparaît. Pour l'envoyer à un service de signalement ou à un gendarme, utilisez Transférer comme pièce jointe (Thunderbird, Outlook) ou glissez le message sur le Bureau : vous obtenez un fichier .eml complet.

Illustration : les lignes techniques d'un courrier électronique affichées à l'écran pour en identifier l'expéditeur
L'adresse affichée est déclarative ; les lignes écrites par les serveurs, non.

Les quatre lignes écrites par les serveurs, pas par l'expéditeur

Commençons par celle qui ne compte pas. La ligne From:, celle que votre boîte mail affiche en gros, est écrite par l'expéditeur lui-même, comme le nom au dos d'une enveloppe. Ce n'est pas un nom d'utilisateur vérifié par qui que ce soit : c'est un texte libre, où votre nom s'écrit aussi facilement que celui d'une banque. Usurper un nom et une adresse e-mail d'affichage ne demande aucun piratage, juste un serveur d'envoi et trente secondes.

Les quatre suivantes sont posées par des machines : cherchez-les dans votre fichier texte avec Ctrl+F.

  1. Return-Path — l'adresse de l'enveloppe, où reviennent les messages qui rebondissent. Un courrier affiché « Service client EDF » qui porte Return-Path: <bounce-7741@mg.promo-envoi.xyz> est réglé : deux domaines, et celui qui compte est le second.
  2. Reply-To — où partira votre réponse si vous cliquez sur Répondre. C'est la ligne des fausses demandes de virement : le From: imite le dirigeant, le Reply-To renvoie vers une boîte gratuite ouverte la veille. Quand les deux diffèrent, rien ne vous prévient.
  3. Authentication-Results — le verdict des contrôles, écrit par votre fournisseur à la réception. La ligne la plus fiable de l'en-tête : la seule qu'un expéditeur ne puisse pas écrire à votre place.
  4. Received — il y en a toujours plusieurs : chaque serveur ajoute la sienne en haut de la pile, la plus basse est donc celle du départ.

Une cinquième se lit gratuitement : To:. Si votre adresse n'y figure pas — vous lisez undisclosed-recipients, ou une file de destinataires inconnus rangés par ordre alphabétique —, le message a été expédié en masse à un carnet d'adresses aspiré lors d'une fuite. Une banque écrit à un destinataire à la fois, et elle y met votre nom.

Pour aller plus loin : Message-ID. Ce qui suit l'arobase est le plus souvent le serveur qui a réellement fabriqué le message — utile quand From et Return-Path ont été soignés. Cet identifiant est unique : c'est la référence à donner au support d'un service de messagerie, ou à joindre à une plainte.

Remonter la chaîne Received : le premier serveur est tout en bas

Une ligne Received se lit toujours pareil : Received: from le serveur qui parle, by celui qui reçoit, puis un identifiant et une date. Empilées, elles racontent le trajet de la messagerie électronique d'origine jusqu'à la vôtre, de bas en haut. On part donc du bas : l'origine y est, souvent avec son adresse IP entre crochets.

Deux détails valent le détour. Les horodatages : l'écart entre deux lignes donne le temps passé à chaque étape, et un message qui a dormi quatre heures en route a presque toujours été retenu par un filtre. Puis le nom de domaine du dernier serveur avant le vôtre : une banque française n'envoie pas ses relevés depuis un hébergeur mutualisé inconnu.

Les lignes du bas peuvent être inventées. N'importe qui peut ajouter de fausses lignes Received avant d'envoyer, pour simuler un trajet respectable. Seules comptent les lignes posées par les serveurs de votre côté : celle du haut, écrite par votre fournisseur, puis les suivantes tant que vous reconnaissez les noms. Sous le premier serveur inconnu, tout est déclaratif.

Lire le verdict : spf, dkim, dmarc en une minute

La ligne Authentication-Results ressemble à ceci, mot pour mot : Authentication-Results: mx.google.com; dkim=pass header.i=@notif.exemple-banque.fr; spf=pass smtp.mailfrom=bounce.exemple-banque.fr; dmarc=pass (p=REJECT) header.from=exemple-banque.fr. Trois contrôles, trois sens différents.

  • spf — le serveur d'envoi figurait-il dans la liste publiée par le domaine du Return-Path ? Ce contrôle ne dit rien du domaine que vous voyez affiché.
  • dkim — la signature cryptographique posée par le domaine signataire est-elle valide, et le message est-il arrivé intact ? Regardez le domaine indiqué après header.i= : c'est lui qui a signé, pas forcément la marque annoncée.
  • dmarc — le domaine authentifié correspond-il à celui affiché dans From ? C'est le seul des trois qui relie le verdict technique à ce que vous lisez à l'écran, donc le seul qui vous intéresse vraiment.
Ce que vous lisezCe que ça prouveCe qu'on en fait
dmarc=pass et le domaine attendu dans header.fromLe message vient bien du domaine affichéReste à juger le contenu et les liens : un vrai domaine peut être piraté
spf=pass mais dmarc=fail ou absentLe serveur était autorisé pour un autre domaine que celui affichéTraiter comme un faux
dkim=failSignature invalide : message modifié en route, ou fabriquéNe rien cliquer, ne rien ouvrir
spf=none ou softfailLe domaine ne publie pas de règle claireAucune valeur, ni à charge ni à décharge
dkim=pass avec un header.i inconnuLe signataire n'est pas la marque : envoi par une plateforme tierceFréquent chez les vrais expéditeurs comme chez les faux : vérifier ailleurs
La seule ligne qui relie le verdict au nom affiché dans votre boîte est dmarc.

Juste en dessous, beaucoup de fournisseurs ajoutent une ligne X-Spam-Status ou X-Spam-Score. Elle ne dit rien de l'authenticité : elle explique pourquoi le message est tombé dans les spams plutôt que dans la boîte de réception, en comptant des points pour des liens raccourcis ou un expéditeur jeune. Un vrai courriel de votre mairie peut y perdre : on ne juge jamais un message sur le dossier où il a atterri.

Un message honnête peut aussi échouer aux trois contrôles : une redirection automatique ou une liste de diffusion casse SPF en route, et les fournisseurs ajoutent alors des lignes ARC- qui conservent le verdict d'avant. Un échec isolé sur un message attendu n'est pas une condamnation ; le même échec sur un message qui réclame un paiement, si.

Deux analyseurs gratuits, et ce qu'il ne faut pas leur donner

Deux services font le tri en un collage, sans compte ni carte bancaire :

  1. Google Admin Toolbox Messageheader — collez l'en-tête : il affiche le trajet serveur par serveur, le temps perdu à chaque saut et le résumé des trois contrôles. Le plus lisible quand on débute.
  2. MXToolbox Email Header Analyzer — même principe, avec l'état du serveur d'envoi dans les listes noires. Utile quand le message ne vient pas d'un grand service de messagerie mais d'un site internet ou d'un hébergeur.

Une précaution que personne ne mentionne : un en-tête contient votre adresse e-mail, l'objet, la liste des destinataires en clair et parfois l'adresse IP de l'expéditeur — tout cela part chez un tiers dès que vous le collez. On colle l'en-tête, jamais le corps du message, et on remplace votre adresse par moi@exemple.fr si le sujet est sensible. Pour un lien contenu dans le message, la méthode est différente : voir comment vérifier un lien suspect avant de cliquer.

Ce que l'en-tête ne prouve pas

C'est la partie qu'on saute, et celle qui évite les erreurs : un en-tête désigne des machines, jamais une personne.

  • Une adresse IP n'est pas un nom. Elle identifie un abonnement à un instant donné. Le nom qui va avec ne s'obtient que par réquisition judiciaire, demandée par un enquêteur : c'est l'une des raisons de déposer plainte même sans espoir de remboursement.
  • L'IP trouvée est rarement celle de l'escroc. C'est presque toujours un hébergeur, un relais loué à l'heure, ou l'ordinateur d'un tiers infecté et transformé en machine à spams à l'insu de son propriétaire.
  • La géolocalisation est approximative. Les outils placent l'IP au centre de la ville du fournisseur d'accès : lire « Paris » ne veut rien dire.
  • Un message reçu depuis votre adresse ne prouve pas que votre boîte mail est piratée. Le From se falsifie sans rien connaître de votre mot de passe. L'en-tête tranche en dix secondes : serveur d'envoi inconnu et dmarc=fail, c'est une usurpation ; une vraie intrusion laisse d'autres traces.
  • Un dmarc=pass ne veut pas dire « honnête ». Il dit « ce message vient bien de ce domaine ». Un escroc qui a déposé son propre domaine et l'a configuré passe les trois contrôles : c'est le contresens le plus répandu.

L'en-tête sert donc à éliminer vite un faux, pas à certifier un vrai. S'il est propre et que le message reste bizarre, la suite se joue ailleurs : les liens, les pièces jointes, et les traces laissées dans la boîte, comme une règle de transfert que vous n'avez pas créée.

Garder le message intact : ce qu'on demande, et dans quel ordre

Un message supprimé est une preuve perdue ; simplement transféré, il n'en est plus une. Trois gestes avant toute démarche :

  1. Ne supprimez rien, pas même dans le dossier des spams, où ces courriels s'effacent seuls au bout de trente jours chez la plupart des messageries. Déplacez le message dans un dossier que vous créez, nommé par exemple « litige ».
  2. Exportez-le en .eml — glisser-déposer sur le Bureau depuis Outlook ou Thunderbird, ou Transférer comme pièce jointe vers votre adresse e-mail. Le fichier conserve l'en-tête complet.
  3. Imprimez l'en-tête en PDF depuis le Bloc-notes, avec la date du jour. Une plainte se dépose avec des pièces lisibles, pas la photo d'un écran de téléphone.

Ensuite seulement, le signalement : les courriels d'hameçonnage sur Signal Spam, l'adresse de la page piégée sur Phishing Initiative, un SMS au 33700 ; et si de l'argent est parti, la plainte et le parcours 17Cyber. Si vous avez déjà cliqué, j'ai cliqué sur un lien d'hameçonnage donne l'ordre des gestes de la première heure : mot de passe, puis double authentification. Et si ces lignes vous dépassent, une assistance à distance de 30 minutes dès 19 € suffit presque toujours à trancher.

Questions fréquentes

Comment voir l'en-tête d'un mail sur un téléphone ?

Aucune des applications courantes — Gmail, Mail d'iPhone, Outlook mobile — n'affiche l'en-tête complet : ce sont des clients de messagerie allégés. La solution est d'ouvrir le même message depuis le site de votre service de messagerie, dans un navigateur, de préférence sur un ordinateur. À défaut, demandez la « version pour ordinateur » dans le navigateur du téléphone : Gmail retrouve alors son menu Afficher l'original. Un compte relevé en IMAP garde de toute façon ces emails sur le serveur : le même message s'y retrouve depuis n'importe quel appareil.

L'adresse IP de l'en-tête permet-elle de retrouver l'expéditeur ?

Pas par vous. Elle identifie un serveur, souvent loué, parfois piraté. Seul un enquêteur peut demander au fournisseur d'accès le nom de l'abonné associé à cette adresse IP à cette heure-là. Les sites qui promettent de « localiser un expéditeur » vendent une carte approximative, rien de plus.

Que veut dire spf=pass sur un mail d'hameçonnage ?

Que le serveur avait le droit d'envoyer pour le domaine écrit dans le Return-Path, qui est celui de l'escroc. Ce verdict ne concerne pas le nom affiché dans votre boîte. C'est dmarc qu'il faut lire : lui seul compare le domaine authentifié et le domaine visible à l'écran.

J'ai reçu un message venant de ma propre adresse, suis-je piraté ?

Pas nécessairement. Falsifier l'expéditeur affiché ne demande aucun accès à votre compte. Ouvrez l'en-tête : si le serveur d'origine ne vous dit rien et que dmarc échoue, c'est une usurpation. En revanche, un message réellement présent dans vos Éléments envoyés signe une intrusion, et le mot de passe est à changer tout de suite.

Pourquoi l'en-tête disparaît-il quand je transfère le message ?

Parce que le bouton Transférer crée un message neuf, dont l'en-tête est le vôtre : celui d'origine n'est pas recopié. Pour le conserver, utilisez Transférer comme pièce jointe ou enregistrez le message en .eml. C'est la forme que demandent les services de signalement.

À lire aussi : vérifier un lien suspect · le faux mail des impôts · mes mails arrivent en spam après un piratage · que faire en cas d'usurpation d'identité.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Cet en-tête, on le lit ensemble ?

Diagnostic gratuit au téléphone, 15 minutes : vous me lisez les premières lignes, je vous dis si le message tient debout. Ensuite, assistance à distance dès 19 € pour 30 minutes si des identifiants ont été saisis, ou nettoyage dès 39 € si une pièce jointe a été ouverte. Sinon, décrivez la situation par écrit, ou lisez comment ça se passe et les tarifs.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72