ما هي كتلة الترويسة فعلاً
كل رسالة شيئان يفصل بينهما سطر فارغ واحد: كتلة من أسطر Name: value، والنص الذي تقرؤه. تُسمّي RFC 5322 الجزء الأول الترويسة وتسمّي كل سطر فيها حقلاً، ولا تضع أي حد لعددها. يُظهر لك تطبيق بريدك أربعة أو خمسة منها. أما الرسالة التي عبرت ثلاثة خوادم فتحمل عادةً بين ثلاثين وستين حقلاً.
Return-Path: <bounces+2841@mail.example.com>
Delivered-To: signup-2026@example.org
Received: by mx.example.org (Postfix) with LMTP id 4c8f21
for <signup-2026@example.org>; Fri, 5 Sep 2026 09:14:22 +0000 (UTC)
Received: from out-17.mail.example.com (out-17.mail.example.com [198.51.100.17])
by mx.example.org (Postfix) with ESMTPS id 9a31b0
for <signup-2026@example.org>; Fri, 5 Sep 2026 09:14:21 +0000 (UTC)
Authentication-Results: mx.example.org;
spf=pass smtp.mailfrom=mail.example.com;
dkim=pass header.d=example.com;
dmarc=pass header.from=example.com
From: "Example Support" <support@example.com>
To: signup-2026@example.org
Subject: Confirm your email address
Date: Fri, 5 Sep 2026 09:14:19 +0000
Message-ID: <20260905091419.9a31b0@mail.example.com>
MIME-Version: 1.0
Content-Type: multipart/alternative; boundary="b1_4c8f21"قراءةً من الأعلى إلى الأسفل، تبدو مثل ضجيج آلي، ومعظمها كذلك فعلاً. أربعة حقول تحمل كل المعلومة تقريبًا، وهي الأربعة التي يدور حولها هذا الدليل: Received وFrom وReturn-Path وAuthentication-Results.
أين تختبئ الترويسة الكاملة
لا شيء مما يلي يحتاج إلى أداة أو إضافة أو حساب. يحتفظ كل تطبيق بريد بالرسالة الخام خلف عنصر في القائمة، والكلمة التي تبحث عنها دائمًا هي شكل من أشكال source أو original أو raw.
| أين تقرأ بريدك | ماذا تفتح | ماذا تحصل عليه |
|---|---|---|
| خدمة Gmail في المتصفح | القائمة ذات النقاط الثلاث على رسالة مفتوحة ← إظهار النص الأصلي | الكتلة كاملةً، فوق لوحة ملخّص تكون قد قيّمت SPF وDKIM وDMARC نيابة عنك بالفعل |
| خدمة Outlook.com في المتصفح | القائمة ذات النقاط الثلاث ← View ← View message source | الرسالة كاملةً كما وصلت، كنص عادي |
| تطبيق Outlook المكتبي | افتح الرسالة في نافذتها الخاصة ← File ← Properties | كتلة الترويسة فقط، في المربّع أسفل مربّع الحوار |
| تطبيق Apple Mail على جهاز Mac | View ← Message ← Raw Source | الترويسة والمتن معًا، في نافذة خاصة بهما |
| تطبيق Thunderbird على أي نظام | View ← Message Source | الرسالة كاملةً، مع كتلة الترويسة في الأعلى |
| خدمة Proton Mail في المتصفح | القائمة ذات النقاط الثلاث على رسالة ← View headers | كتلة الترويسة وحدها، دون المتن |
| خدمة Yahoo Mail في المتصفح | More ← View raw message | الرسالة كاملةً، تمامًا كما سُلِّمت |
| ملف أرسله إليك أحدهم، أو ملف صدّرته أنت بنفسك | افتح ملف .eml في أي محرر نصوص | كل شيء، لأن كتلة الترويسة والمتن هما كل ما يكوّن ملف .eml |
مسارات القوائم هذه هي كما كانت في 5 سبتمبر 2026، وهي تتغيّر نحو مرة كل عام، ولهذا الجملة أعلاه أهم من الجدول: أيًّا كان اسم العنصر هذا الموسم، سيحمل داخله source أو original أو raw.
سلسلة Received، تُقرأ من الأسفل
يكتب كل خادم يقبل الرسالة سطر Received: واحدًا ويضعه في أعلى الكتلة، فوق كل ما هو موجود فيها بالفعل. وهذه العادة الواحدة تنتج أكثر حقيقة مفيدة عن الترويسات على الإطلاق: آخر قفزة هي أول سطر تراه، ورحلة الرسالة مكتوبة بترتيب معكوس.
Received: by mx.example.org (Postfix) with LMTP id 4c8f21
for <signup-2026@example.org>; Fri, 5 Sep 2026 09:14:22 +0000 (UTC)
Received: from out-17.mail.example.com (out-17.mail.example.com [198.51.100.17])
by mx.example.org (Postfix) with ESMTPS id 9a31b0
for <signup-2026@example.org>; Fri, 5 Sep 2026 09:14:21 +0000 (UTC)
Received: from app-3.internal (app-3.internal [192.0.2.53])
by out-17.mail.example.com (Postfix) with ESMTP id 771c4e
for <signup-2026@example.org>; Fri, 5 Sep 2026 09:11:58 +0000 (UTC)كل سطر مبنيّ من الحفنة نفسها من الكلمات، وبمجرد أن تستطيع تسميتها تتوقف السلسلة عن كونها مجرد زخرفة خلفية.
from- ما دَعَت الآلة المتّصلة نفسها به، يليه بين قوسين ما كانته فعلاً — اسم DNS العكسي وعنوان IP الذي رآه الخادم المستقبِل على الاتصال. الاسم قبل القوسين ادّعاء. أما العنوان بداخلهما فقد جرت ملاحظته فعليًا.
by- الخادم الذي كتب هذا السطر. إنه الطرف الوحيد في السطر الذي يمكنك تحميله المسؤولية عن أي شيء فيه.
with- كيف تمّت القفزة:
ESMTP، أوESMTPSحين يكون الاتصال مشفَّرًا، أوLMTPللتسليم الأخير إلى صندوق البريد. والقفزة التي تكتبESMTPبلاSنقلت الرسالة دون تشفير. for- مستلم المغلّف عند تلك القفزة — أيّ عناوينك أُرسلت إليه الرسالة فعلاً، قبل أن تعيد أي قاعدة إعادة توجيه كتابة أي شيء. وعلى نطاق جامع أو وسم +، هذا هو الحقل الذي يسمّي العنوان الذي تسرّب.
- الطابع الزمني في النهاية
- متى انتهى ذلك الخادم من قبول الرسالة. اطرح وقت أحد الأسطر من وقت السطر الذي فوقه، فتحصل على التأخير عند تلك القفزة — وهذه هي الطريقة لمعرفة أين مكثت الرسالة البطيئة فعلاً بدل التخمين.
في العيّنة أعلاه، غادرت الرسالة التطبيق في الساعة 09:11:58 ووصلت إلى خادم الصادر لدى مزوّد الإرسال بعد دقيقتين وثلاث وعشرين ثانية؛ واستغرقت القفزتان اللتان تلتاها ثانية واحدة بينهما. والرسالة التي تصل متأخرة ساعة كاملة يكون فيها غالبًا سطر واحد بداخله ساعة كاملة، ونادرًا ما يكون هذا السطر هو الأخير.
أربعة حقول تدّعي كلها أنها المرسِل
لسؤال «مَن أرسل هذا» أربعة أجوبة في الترويسة، ويُسمح لها أن تختلف فيما بينها. وهي تختلف في أغلب الأحيان لأسباب مملة — قائمة بريدية، أو منصة تسويق، أو قاعدة إعادة توجيه أعددتها أنت بنفسك. والتعارض بينها لا يثبت شيئًا. أما معرفة أيّ الحقول الأربعة تنظر إليه فهذا ما يهمّ فعلاً.
From:- العنوان الذي يريد المرسِل إظهاره، إضافةً إلى اسم عرض هو نص حر. لا شيء يتحقق من أيٍّ منهما. وهذا هو الحقل الذي يضعه تطبيق بريدك في قائمة الرسائل، وعلى الهاتف يكون العنوان عادةً مخفيًّا خلف الاسم تمامًا.
Return-Path:- مرسِل المغلّف، ويكتبه في الترويسة الخادمُ الذي قبل الرسالة، انطلاقًا مما قيل فعلاً أثناء محادثة SMTP. وهو الوجهة التي تذهب إليها رسالة الارتداد، وهو العنوان الذي تُفحص SPF مقابله — وهذا بالضبط سبب إمكان نجاح رسالة في SPF بينما تحمل
From:لا علاقة له بها إطلاقًا. Reply-To:- الوجهة التي سيُعنون إليها ردّك، وهي ليست بالضرورة الجهة التي جاءت منها الرسالة. يستخدمه المرسِلون العاديون لمكاتب المساعدة وعناوين عدم الرد. وهو أيضًا أقدم حيلة في هذا المجال، لأن القارئ الحذر يتحقق من المرسِل، يقرر أنه سليم، ثم يضغط على «رد».
From: "Example Support <support@example.com>" <billing@example.net>
^-- the display name, which is free text and is all a phone shows
^-- the address, which is notاسم العرض نص حر تمامًا، فيمكن أن يحتوي على عنوان كامل يخص شخصًا آخر. وسيُظهر كل تطبيق بريد في العالم الجزء الموضوع بين علامتي اقتباس ويخفي الجزء بين القوسين المثلَّثين، وهذا هو الهجوم بأكمله: لا يكلف كتابته شيئًا، ويعمل على الحقل الوحيد الذي يضمن أن ينظر إليه القارئ.
SPF وDKIM وDMARC، في سطر واحد
حقل واحد يختلف عن كل حقل آخر في الكتلة. يكتب Authentication-Results: الخادمُ الذي قبِل الرسالة — خادمك أنت — وأي شيء يصل بالاسم نفسه يُزال أو يُعاد تسميته قبل أن تراه. إنه السطر الوحيد في الترويسة الذي لا يستطيع منتحل كتابته.
Authentication-Results: mx.example.org;
spf=pass (sender IP is 198.51.100.17) smtp.mailfrom=mail.example.com;
dkim=pass header.d=example.com header.s=s1 header.b=Qk3vR2mA;
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=example.comثلاثة فحوص تقبع في ذلك السطر، وتُجيب عن ثلاثة أسئلة مختلفة. أما العمود الرابع فهو الذي يستحق أن تقرأه مرتين.
| الفحص | ماذا يعني النجاح | ماذا يعني الفشل عادةً | ما لا يثبته أيٌّ منهما |
|---|---|---|---|
spf= | الآلة التي سلّمت الرسالة مذكورة في القائمة التي ينشرها نطاق مرسِل المغلّف في DNS. | إما منتحل، أو إعادة توجيه عادية: تنكسر SPF كلما رحّل طرف ثالث رسالة، وهذا ليس خللاً ويحدث باستمرار. | أي شيء عن العنوان في From:. فـSPF لا ينظر إليه إطلاقًا. |
dkim= | توقيع تشفيري على الرسالة يطابق مفتاحًا عامًا نشره النطاق الموقِّع. | إما أن الرسالة عُدِّلت أثناء النقل — ويكفي أن تُلحق قائمة بريدية تذييلاً — أو أنها لم تُوقَّع من النطاق الذي تدّعيه. | أن النطاق الموقِّع هو النطاق الموجود في From:. فبإمكان أي أحد أن يوقِّع بريده هو بصورة سليمة تمامًا. |
dmarc= | نجحت SPF أو DKIM والنطاق الذي نجحت من أجله يتطابق مع النطاق في From:. | النطاق في From: لم يُخوِّل هذه الرسالة — وهذا أقرب ما يمكن أن تقوله ترويسة إلى أن المرسِل ليس مَن يدّعي أنه هو. | أن الرسالة آمنة أو صادقة أو مرغوب فيها. فنطاق سُجِّل هذا الصباح يمكنه نشر إعداد DMARC لا تشوبه شائبة بحلول الظهر. |
ذلك العمود الأخير هو بيت القصيد، وهو الموضع الذي تخطئ فيه أغلب قراءات الترويسات. يُثبت dmarc=pass أن النطاق المطبوع في From: خوّل هذه الرسالة. ولا يقول شيئًا إطلاقًا عمّا إذا كان ذلك النطاق يستحق منك أي شيء — ونشر السجلات بنفسك يستغرق نحو عشر دقائق، لأيٍّ كان.
خمسة أمور لا تستطيع الترويسة إخبارك بها
- أين يوجد المرسِل. عنوان الآلة التي كتب عليها أحدهم الرسالة عادةً غير موجود في الكتلة على الإطلاق. توقف كبار مزوّدي البريد الإلكتروني عبر الويب عن نشره منذ سنوات، وما تبقّى هو خادم الصادر الخاص بهم، الذي يقبع في مركز بيانات ولا يخبرك إلا باسم شركة استضافة.
- مَن هو المرسِل. النطاق ليس شخصًا. و
dmarc=passلنطاق اشتُري قبل أربعين دقيقة نجاح صادق تمامًا. - هل شيء مما فيها صحيح. المصادقة تتعلق بالمغلّف ولا تتعلق أبدًا بالادّعاء بداخله. فالفاتورة يمكن أن تكون موقَّعة بصورة صحيحة، ومحاذاة بصورة صحيحة، ومختلَقة بالكامل.
- هل قرأها أحد. لا شيء في الترويسة يسجّل ذلك. ما يحاول فعل ذلك هو بكسل تتبع في متن الرسالة، وهي آلية مختلفة تمامًا لها وسائل دفاع مختلفة.
- متى كُتبت. يأتي
Date:من آلة المرسِل نفسه وساعته هو. والرسالة المؤرَّخة بثلاث ساعات في المستقبل غالبًا ما تكون جهازًا سيّئ الإعداد أكثر بكثير مما هي أي شيء مثير للاهتمام؛ والطوابع الزمنية التي يمكنك الاعتماد عليها هي تلك الموجودة في أسطرReceivedالتي كتبها مزوّدك.
وثمة عائلة كاملة من الحقول لا تثبت شيئًا بحكم طبيعتها. فأي شيء يبدأ بـX- امتداد خاص اخترعه كاتبه أيًّا كان، ويستطيع المرسِل أن يكتب فيه ما يحلو له: فوجود X-Spam-Status: No في رسالة يعني أن الرسالة تقول عن نفسها إنها ليست بريدًا مزعجًا.
حين تصل الرسالة إلى عنوان مؤقت
لنكن واضحين بشأن ما تُعيده هذه الخدمة وما لا تُعيده. فالرسالة المقروءة هنا تصل مُحلَّلة لا خامًا: المرسِل، والموضوع، والتاريخ، والنص، وHTML، وقائمة المرفقات — الحقول التي جاء برنامج نصي من أجلها — وليس كتلة الترويسة. أما القراءة أعلاه فهي شيء تفعله في صندوق البريد الذي يحفظ بريدك الحقيقي.
{
"id": "m_7Kq2fV3xTn",
"from": "support@example.com",
"from_name": "Example Support",
"to": "signup-2026@grabmail.io",
"subject": "Confirm your email address",
"date": "2026-09-05T09:14:22+00:00",
"expires_at": "2026-09-10T09:14:22+00:00",
"text": "Confirm your address: <https://example.com/confirm/9a31b0>",
"text_derived": true,
"html": "<!doctype html><html>…",
"attachments": []
}ما يمنحك إياه العنوان المؤقت بدلاً من ذلك إشارة لا يضاهيها أي حقل ترويسة، وهي تعمل قبل أن تقرأ سطرًا واحدًا: أنك أعطيت ذلك العنوان لجهة واحدة بعينها. فالرسالة التي تصل إليه وتدّعي أنها من شخص آخر إما رحّلتها الجهة التي أعطيتها العنوان، أو أرسلها مَن مرَّرته تلك الجهة إليه. لا تفسير ثالث ولا شيء للتحقق منه.
هذه هي الحجة نفسها التي يقوم عليها وسم +، ناقصًا الجزء الذي يمكن فيه قطع الوسم بسطر واحد من الكود — فهنا العنوان نفسه مختلف، فلا يوجد شيء لإزالته. وهذا أيضًا سبب كون catch-all على نطاق تملكه أنت أقوى نسخة من الفكرة: عنوان واحد لكل تسجيل، يبقى طالما احتفظت بالنطاق، وDelivered-To: في صندوق بريدك يسمّي العنوان الذي تسرّب.
الفحص الذي لا يزال بإمكانك إجراؤه
انظر إلى وجهة الرابط، لا إلى ما يقوله. فحقل text إما جزء النص العادي الخاص بالمرسِل نفسه أو تصيير لـHTML — ويحدّد text_derived أيّهما — ويحتفظ التصيير بوجهة كل رابط بين قوسين مثلَّثين. فالعنوان الذي كان زر ما سيأخذك إليه موجود في الاستجابة، في وضح النظر، دون تحميل الصفحة أو الصور أو البكسل.
Confirm your address: <https://example.com/confirm/9a31b0>
Not you? Ignore this message. <https://example.com/help>النسخة المختصرة في ستين ثانية
- افتح المصدر. إظهار النص الأصلي أو View message source أو Raw source، بحسب البرنامج الذي تستخدمه.
- ابحث عن
Authentication-Resultsأولاً. سطر واحد، كتبه مزوّدك أنت، والوحيد الذي ما كان بمقدور أحد آخر تزويره. فـdmarc=passيعني أن النطاق فيFrom:خوّل الرسالة فعلاً؛ وdmarc=failيعني أنه لم يفعل. - قارن
From:بـReturn-Path:وReply-To:. إنها تختلف لأسباب مملة طوال الوقت. وتختلف أيضًا للسبب المثير للاهتمام. - اقرأ أسطر
Receivedصاعدًا من الأسفل، وتوقف عن تصديقها عند أول آلة ليست آلة مزوّدك. - ثم انظر إلى وجهة الروابط، فذلك هو الجزء الذي يقرر ما سيحدث لك فعلاً.
كل ما سبق يجيب عن سؤال ضيق واحد: هل خوّل النطاق في From: هذه الرسالة؟ وهذا سؤال أصغر من «هل هذا آمن»، ويستحق أن تجيب عنه رغم ذلك — فهو السؤال الوحيد الذي تستطيع الترويسة الإجابة عنه أصلاً.
أسئلة
كيف أرى الترويسة الكاملة في Gmail؟
افتح الرسالة، ثم القائمة ذات النقاط الثلاث في أعلاها، ثم إظهار النص الأصلي. يفتح Gmail علامة تبويب جديدة تحوي الرسالة الخام، وفوقها لوحة صغيرة تكون قد قيّمت SPF وDKIM وDMARC بالفعل — وهذا أسرع حكم متاح في أي مكان، وهو مجاني.
هل يمكن تزوير ترويسة البريد الإلكتروني؟
معظمها، نعم. فـFrom: وReply-To: وDate: والموضوع وأي عدد من أسطر Received: المختلَقة، كلها يكتبها المرسِل بنفسه. أما ما لا يمكن تزويره فهو ما كتبه مزوّدك أنت حين وصلت الرسالة: سطر Received العلوي، وAuthentication-Results. اقرأ هذين الاثنين وعامل الباقي على أنه شهادة.
هل يمكنني إيجاد عنوان IP الخاص بالمرسِل في الترويسة؟
غالبًا ليس ذلك الذي تقصده. فالبريد المرسَل عبر أي خدمة بريد كبيرة عبر الويب يحمل عنوان خادم الصادر الخاص بتلك الخدمة، لا عنوان الآلة التي كُتبت عليها الرسالة؛ وقد توقف المزوّدون عن نشر الأخير منذ سنوات، لسبب واضح. أما البريد المُرسَل من تطبيق أو خادم صغير فغالبًا ما لا يزال يُظهره، بين قوسين، في سطر Received السفلي — وهذا السطر هو أيضًا أسهل سطر في الكتلة يمكن تزويره.
ما الفرق بين <code>From:</code> و<code>Return-Path:</code>؟
From: هو ما يريد المرسِل عرضه، ولا شيء يتحقق منه. أما Return-Path: فهو مرسِل المغلّف الذي استخدمته الخوادم فعلاً، ويكتبه في الترويسة الجهاز الذي قبل الرسالة، وهو الوجهة التي تذهب إليها رسائل الارتداد. وتُفحص SPF مقابل Return-Path:، لا مقابل From: أبدًا، ولهذا يقول spf=pass بمفرده أقل مما يبدو أنه يقوله. أما مطابقة الاثنين فهي مهمة DMARC كاملةً.
الترويسة تقول <code>dmarc=fail</code>. هل الرسالة مزوَّرة؟
ليس بالضرورة. فإعادة التوجيه تكسر SPF بحكم تصميمها، والقائمة البريدية التي تُلحق تذييلاً تكسر DKIM أيضًا، لذا فالبريد المُرحَّل عبر قائمة، أو جامعة، أو قاعدة «أرسل كل شيء إلى عنواني الآخر» يفشل بشكل روتيني رغم كونه صادقًا تمامًا. وما يعنيه الفشل فعلاً هو أن لا شيء في الرسالة يثبت أن النطاق في From: يقف خلفها، لذا فأي شيء تطلبه منك الرسالة يستحق طريقًا ثانيًا للتحقق منه.
ما الغرض من <code>Message-ID</code>؟
إنه اسم الرسالة — فريد، يُسنده خادم الإرسال، وهو السلسلة التي يشير إليها In-Reply-To وReferences لبناء سلسلة رسائل. وفائدته العملية أن مكاتب المساعدة ومسؤولي البريد يستطيعون البحث عنه في سجلاتهم: فاقتباس Message-ID هو الفارق بين «رسالة لم تصل أمس» وسؤال يستطيع أحدهم فعلاً الإجابة عنه.
هل يمكنني قراءة ترويسات البريد المُرسَل إلى عنوان مؤقت هنا؟
لا — فالرسالة المقروءة هنا تعود مُحلَّلة، بصفتها المرسِل والموضوع والتاريخ والنص وHTML وقائمة المرفقات، وكتلة الترويسة الخام ليست من ضمن تلك الحقول. والتعويض هو أن العنوان المستخدَم مرة واحدة دليل بذاته: فقد ذهب إلى جهة واحدة، وأي بريد يصل من أي شخص آخر يسمّي الجهة التي أفشته، دون توقيع للتحقق منه. وتُحذف الرسائل بعد 5 يومًا في كل الأحوال.

