WarmupBay
IT
Sali a bordo

GuideProblemi di spam

Come leggere le intestazioni di un’email quando un messaggio finisce nello spam

Un messaggio che hai inviato è nella cartella spam di qualcuno, e le sue intestazioni contengono l’unica prova scritta del perché. Ecco dove trovarle in Gmail, Outlook e Yahoo e come leggere le poche righe che contano.

Un gabbiano del porto esamina con una lente d’ingrandimento in ottone una lettera timbrata e sigillata, su una scrivania di legno in banchina

In breve

  • Leggi la copia che è arrivata, non quella che hai inviato: Show original in Gmail, View message details in Outlook, View raw message in Yahoo.
  • La riga Authentication-Results scritta dal provider del destinatario mostra se SPF, DKIM e DMARC sono passati, e per quale dominio.
  • Se passano tutti e tre, la causa non è l’autenticazione. Le intestazioni hanno ristretto il campo a reputazione, segnalazioni o contenuto.
  • Gmail spiega la sua decisione in un banner sul messaggio nella cartella Spam, Microsoft nell’intestazione X-Forefront-Antispam-Report, Yahoo non la spiega affatto.
  • Per Microsoft, leggi CAT e SFV. Ad agosto 2026 il numero SCL non determina più il verdetto nelle caselle cloud.

Per capire perché un’email è finita nello spam, apri il messaggio originale nella casella che l’ha ricevuto e leggi la riga Authentication-Results vicino all’inizio. Registra se sono passati SPF, DKIM e DMARC, i tre controlli che dimostrano che un messaggio arriva davvero dal tuo dominio. Un fallimento lì è la tua causa; se sono passati tutti e tre, l’autenticazione è esclusa e il motivo sta nella reputazione, nelle segnalazioni o nel messaggio stesso. Dei tre grandi provider, solo Microsoft scrive il proprio verdetto antispam nelle intestazioni: Gmail mostra un motivo in un banner sopra il messaggio, e Yahoo non ne mostra alcuno.

Apri la copia che è arrivata, non quella che hai inviato

Le intestazioni (in inglese «headers») sono le righe che un messaggio accumula lungo il percorso: chi l’ha passato a chi, e cosa ha controllato ogni server. La copia nella tua cartella Posta inviata non ha nessuna delle righe del server ricevente, quindi ti serve il messaggio così come è arrivato. Invia la stessa email a tue caselle di prova su Gmail, Outlook.com e Yahoo, usando account nuovi che non hanno mai scambiato posta con te. Oppure chiedi al destinatario di copiarti il testo originale. Un normale inoltro non serve, perché crea un nuovo messaggio con nuove intestazioni.

Dove trovare il messaggio originale, a ottobre 2026:

  • Gmail: apri il messaggio, fai clic su More (Altro) accanto a Reply (Rispondi), poi su Show original (Mostra originale). Una nuova finestra mostra il testo completo, e Copy to clipboard (Copia negli appunti) lo copia (Guida di Gmail).
  • Outlook sul web, Outlook.com e il nuovo Outlook: seleziona More actions (Altre azioni) nella parte superiore del messaggio, poi View (Visualizza) e View message details (Visualizza dettagli messaggio). In Outlook classico per Windows, apri il messaggio in una finestra separata e scegli File, poi Properties (Proprietà); le intestazioni sono nel riquadro Internet headers (Intestazioni Internet) (Supporto Microsoft).
  • Yahoo Mail: apri il messaggio, fai clic sull’icona More options (Altre opzioni), poi su View raw message (Visualizza messaggio originale) (Guida di Yahoo).

Due analizzatori gestiti dai provider stessi trasformano il testo originale in una tabella: Messageheader di Google e Message Header Analyzer di Microsoft.

Un messaggio da leggere insieme

Queste sono le righe che contano di un’email inviata da anna@northquay.example e ricevuta a un indirizzo Gmail. Il resto di un’intestazione reale sono dettagli di instradamento. Nomi e numeri sono inventati, con la terminazione .example e un intervallo di indirizzi riservato alla documentazione.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: chi ha controllato e cosa è passato

È la riga in cui il server ricevente annota i propri controlli. Il suo formato è definito in RFC 8601, e sia Google sia Microsoft rimandano i mittenti a questa riga. Leggila in tre passi.

  1. Controlla chi l’ha scritta. La prima parola dopo il nome dell’intestazione è il server che ha eseguito i controlli, qui mx.google.com. Un messaggio può contenere più righe di questo tipo, e RFC 8601 avverte che un mittente può falsificarne una. Fidati solo della riga scritta dal provider del destinatario. È quella più in alto.
  2. Leggi i tre risultati. Ognuno ha la forma metodo=risultato, seguita dal dominio a cui il risultato si riferisce.
  3. Confronta i domini. Il dominio dopo header.from è quello che vede il tuo lettore. Dovrebbe essere il tuo, e il dominio SPF o quello DKIM dovrebbero appartenergli.
Parte della rigaCosa è stato controllato
spf=pass … smtp.mailfrom=Il server di invio è autorizzato a inviare per il mittente della busta, cioè l’indirizzo a cui tornano i messaggi non recapitati. Lo stesso indirizzo compare come Return-Path.
dkim=pass … header.i= o header.d=Il messaggio porta una firma valida di questo dominio, quello indicato come d= nella riga DKIM-Signature.
dmarc=pass … header.from=Il dominio dell’indirizzo From visibile corrisponde al dominio SPF o al dominio DKIM.

Nell’esempio tutti e tre indicano northquay.example, ed è il caso pulito. Se la parte dkim= mostra il dominio del tuo servizio di invio, o smtp.mailfrom= mostra un dominio di bounce che non riconosci, un messaggio può superare SPF e DKIM e fallire comunque DMARC.

Qualsiasi risultato diverso da pass merita uno sguardo. fail e softfail significano che il controllo è stato eseguito e il messaggio non lo ha superato. none significa che non c’era alcun record o firma da controllare. temperror è un problema DNS temporaneo, quindi riprova prima di cambiare qualcosa; permerror significa che un record è difettoso. Il testo tra parentesi è un commento per chi legge e non fa parte del risultato.

Una busta con l’emblema del mittente sul davanti, un timbro di ritorno sul retro e un sigillo di ceralacca, tutti con lo stesso emblema
Con ogni messaggio viaggiano tre nomi: il mittente visibile, l’indirizzo di ritorno e la firma. DMARC passa quando corrispondono tra loro.

Il verdetto: cosa scrive ogni provider e cosa tiene per sé

L’autenticazione ti dice chi ha inviato il messaggio. Se al filtro sia piaciuto è una decisione a parte, e i tre grandi provider differiscono in quanto ne mostrano.

Gmail mostra un banner, non un’intestazione

Google non documenta alcuna intestazione che riporti la decisione antispam di Gmail. Ciò che fornisce è un avviso su ogni messaggio nella cartella Spam, dove puoi, nelle parole della Guida di Gmail, «trovare un avviso nella parte superiore di ogni email che spiega perché Gmail l’ha inviata nella cartella Spam». Per Gmail, quella frase è la cosa più utile che un destinatario o una casella di prova possano darti.

Avviso nella Guida di GmailCosa dice al mittente
Messages from an unconfirmed sender (messaggi da un mittente non confermato)Gmail non ha potuto confermare chi ha inviato il messaggio. L’autenticazione è fallita o manca.
You tried to unsubscribe from this sender (hai provato ad annullare l’iscrizione da questo mittente)Il destinatario ha annullato l’iscrizione e la posta ha continuato ad arrivare. Gmail allora la invia «direttamente nella cartella Spam».
Emails you sent to Spam (email che hai spostato nello spam)Questo destinatario ha segnalato un tuo messaggio precedente.
Administrator-set policies (criteri impostati dall’amministratore)Una regola impostata dall’amministratore dell’organizzazione del destinatario. Solo l’amministratore può cambiarla.
Spoofed email addresses, phishing scams (indirizzi email contraffatti, tentativi di phishing)L’indirizzo somiglia a quello di un mittente noto, oppure il messaggio sembra un tentativo di raccogliere dati personali. Controlla il tuo nome visualizzato e i tuoi link.

La formulazione sullo schermo è più specifica. Al Iverson di Spam Resource ha raccolto i banner a ottobre 2025. Due di essi recitano «This message is similar to messages that were identified as spam in the past» (questo messaggio è simile a messaggi identificati come spam in passato) e «This message was marked as spam because previous messages from example.com were marked as spam» (questo messaggio è stato contrassegnato come spam perché messaggi precedenti di example.com sono stati contrassegnati come spam). Nessuno dei due indica un difetto preciso. Entrambi puntano a reputazione e contenuto, che nessuna intestazione mostra.

Microsoft scrive il verdetto nelle intestazioni

Microsoft 365 appone a ogni messaggio in arrivo una riga X-Forefront-Antispam-Report. La stessa email, ricevuta in una casella Microsoft 365 e finita nella posta indesiderata, potrebbe contenere questo:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
CampoSignificato, secondo Microsoft
SFV:SPMIl filtro antispam ha contrassegnato il messaggio come spam. SFV:NSPM significa che non lo ha fatto.
SFV:BLKNon è stato applicato alcun filtro: sei nell’elenco dei mittenti bloccati di questo destinatario.
SFV:SKBContrassegnato come spam perché il tuo indirizzo o il tuo dominio è nell’elenco dei bloccati dei criteri antispam dell’organizzazione.
SFV:SKSContrassegnato come spam prima del filtro, da una regola del flusso di posta scritta dall’amministratore dell’organizzazione o dal server Exchange dell’organizzazione stessa.
CAT:Il tipo di protezione applicato: SPM spam, HSPM spam ad alta probabilità, BULK email di massa, PHSH phishing, SPOOF spoofing.
SRV:BULK, BCLIdentificato come email di massa. Il livello di reclami per le email di massa (bulk complaint level) va da 0 a 9; un valore più alto indica un mittente che genera più segnalazioni. La soglia predefinita per la cartella Posta indesiderata è 7.
IPV:NLI, CIPL’indirizzo IP che si è connesso, e l’indicazione che non è stato trovato in alcun elenco di reputazione degli IP.
compauthIl risultato di autenticazione combinato di Microsoft. reason=100 significa che SPF o DKIM è passato e che i domini sono allineati.

Nell’esempio l’autenticazione passa, l’IP non è in alcun elenco, non c’è alcun contrassegno di email di massa, e il risultato è comunque SFV:SPM con CAT:SPM. Nessuno ha bloccato il mittente a mano. La guida alla risoluzione dei problemi di Microsoft attribuisce questa combinazione all’analisi del messaggio fatta dal filtro antispam stesso.

Questi campi sono documentati per Microsoft 365, cioè le caselle di lavoro e della scuola. Per Outlook.com e Hotmail, il sito postmaster di Microsoft dice solo che il filtro memorizza nel messaggio un livello di probabilità di spam, quindi considera ciò che trovi lì come un indizio.

Yahoo non mostra nulla oltre l’autenticazione

La documentazione di Yahoo per i mittenti non indica alcuna intestazione che riporti il suo verdetto. Cerca la riga Authentication-Results aggiunta da un server yahoo.com e leggila come sopra. Per il resto, lo Yahoo Sender Hub è almeno franco su come decide: «Di solito non reindirizziamo la posta nella cartella Spam solo per una cattiva reputazione». Indica la reputazione combinata con le segnalazioni, URL offuscati, un IP di invio senza un nome host corretto nel DNS inverso, oppure un messaggio che viola gli standard.

Altri server di posta: X-Spam-Status

Se la posta del destinatario è gestita da un servizio di hosting o da un server aziendale, potresti trovare una riga X-Spam-Status. Viene da SpamAssassin, un filtro open source, ed elenca il punteggio, la soglia (5.0, a meno che l’amministratore non l’abbia cambiata) e i nomi delle regole scattate. Google, Microsoft e Yahoo non documentano nulla di simile per le loro caselle, quindi non andare a cercarla lì.

Tre postazioni del porto una accanto all’altra: una con una bandiera di segnalazione issata, una con un registro aperto pieno di timbri, una con le imposte chiuse
Tre provider, tre abitudini: Gmail mostra un banner sopra il messaggio, Microsoft tiene un registro scritto nelle intestazioni, Yahoo non mostra nulla.

Le righe Received: leggi il giornale di bordo dal basso verso l’alto

Ogni server che gestisce un messaggio aggiunge una riga Received sopra quelle già presenti, quindi la voce più vecchia è in fondo. Ti servono per una cosa: vedere quale indirizzo IP ha consegnato la tua email al provider del destinatario. Nell’esempio è 203.0.113.25, nella riga Received più in alto e di nuovo nel commento SPF. Microsoft lo ripete come CIP.

Quell’indirizzo è quello a cui si riferiscono le reputazioni degli IP e le blocklist. Se appartiene al tuo servizio di posta, lo condividi con altri clienti, e Google osserva che l’attività di qualsiasi mittente su un indirizzo condiviso influisce sulla reputazione di tutti.

Da ciò che hai trovato a cosa fare

Hai trovatoSignificaProssimo passo
spf, dkim o dmarc non è pass per il tuo dominioAutenticazioneRipara i record DNS prima di ogni altra cosa. Se a mancare è il record DMARC, vedi No DMARC record found.
Tutti passano. Banner di Gmail sull’annullamento dell’iscrizione o su un messaggio segnalato dal destinatario; Microsoft SFV:BLKQuesto singolo destinatarioNiente da riparare. Non scrivergli più, a meno che non lo chieda.
Tutti passano. Gmail «Administrator-set policies»; Microsoft SFV:SKB o SFV:SKSL’organizzazione del destinatarioChiedi al tuo contatto di far autorizzare il tuo indirizzo dal suo amministratore.
Tutti passano. Microsoft SRV:BULK o un BCL altoTrattata come email di massa che genera segnalazioniMeno destinatari, scelti meglio, e un modo semplice per uscire dalla lista.
Tutti passano. Gmail «similar to messages…»; Microsoft SFV:SPM con CAT:SPMReputazione o contenutoSegui i controlli in SPF, DKIM e DMARC superati, ma l’email finisce comunque nello spam.
Il messaggio è nella scheda Promozioni di GmailNon è spamÈ stato consegnato. Promozioni è una categoria della posta in arrivo.

Cosa le intestazioni non possono dirti

Nessun provider scrive la tua reputazione in un’intestazione. Gmail dice che «combina le segnalazioni degli utenti e altri segnali con le informazioni di autenticazione quando classifica i messaggi», e quegli altri segnali restano dalla parte di Google. Le intestazioni funzionano per esclusione: ti dicono cosa la causa non è e, per Microsoft, quale parte del filtro è intervenuta.

Per il resto ci sono le dashboard dei provider, pensate per mittenti con volumi consistenti. Postmaster Tools di Google può omettere i giorni in cui hai inviato poco, «per proteggere la privacy degli utenti Gmail», e SNDS di Microsoft fornisce dati sugli indirizzi IP, il che aiuta solo se l’indirizzo è tuo.

Per un piccolo mittente, caselle di prova, banner e intestazioni sono quasi tutte le prove disponibili. WarmupBay aggiunge un’altra lettura. La sua dashboard mostra dove sono arrivate le email di riscaldamento della tua casella, in posta in arrivo, in una scheda Gmail o nello spam, raggruppate per Google e altri provider, e una percentuale di posta in arrivo quando ne sono state consegnate almeno 20. Questo ti dice come viene trattata la tua casella. Non è un test del testo della tua campagna e non mostra le intestazioni. Le caselle Microsoft 365 e Outlook.com non si possono ancora collegare.

Domande frequenti

È sicuro incollare le intestazioni di un’email in un analizzatore online?

Le intestazioni contengono indirizzi email, nomi di server, indirizzi IP e ID dei messaggi, e la vista originale di solito include anche il testo del messaggio. Copia solo il blocco delle intestazioni, fino alla prima riga vuota. Gli analizzatori gestiti da Google e Microsoft sono la scelta ovvia, dato che quelle aziende trattano comunque la posta. Rimuovi l’indirizzo del destinatario prima di pubblicare le intestazioni in un forum pubblico.

Come ottengo le intestazioni da un destinatario che non è un tecnico?

Chiedigli di aprire il tuo messaggio, scegliere Show original (Mostra originale) in Gmail, View message details in Outlook o View raw message in Yahoo, copiare tutto e inviartelo in una nuova email. Se il messaggio è nella cartella Spam di Gmail, chiedigli di copiare anche la frase nel banner in alto. Quella frase spesso vale più delle intestazioni.

Perché la stessa email supera DKIM presso un provider e fallisce presso un altro?

Di solito perché il messaggio è stato modificato o ritardato lungo il percorso verso uno dei due. L’inoltro automatico e le mailing list possono alterare un messaggio al punto che la firma non risulta più valida, e un errore DNS temporaneo compare come temperror presso un solo provider. Confronta le righe Authentication-Results delle due copie. Gmail inoltre tratta come non firmati i messaggi con firme create con chiavi più corte di 1024 bit.

Cosa significa il punto interrogativo accanto al mio nome in Gmail?

Gmail mostra un punto interrogativo accanto al nome del mittente quando un messaggio non è autenticato: non ha potuto confermare che il messaggio provenga dalla persona che sembra inviarlo. Nelle intestazioni troverai spf o dkim senza un pass. La guida di Gmail aggiunge che questi messaggi non sono necessariamente spam, ma per un mittente è un segnale chiaro che va sistemata prima l’autenticazione.

Cosa significa «via» accanto al mio indirizzo in Outlook?

Microsoft 365 può aggiungere «via» e un secondo dominio quando il dominio del tuo indirizzo From è diverso dal dominio della firma DKIM o del mittente della busta. Significa che un altro servizio ha inviato il messaggio per te e ci ha messo il proprio nome. L’indicazione scompare quando la firma DKIM o il mittente della busta usano il tuo dominio o un suo sottodominio.

Dalle intestazioni posso capire se la mia email è finita in Promozioni?

Google non documenta alcuna intestazione che mostri la categoria della posta in arrivo. Promozioni è una delle schede della posta in arrivo di Gmail, descritta da Google come il posto per sconti, offerte e altre email promozionali, quindi un messaggio che si trova lì è stato consegnato. Un destinatario può trascinarlo in Principale, e Gmail dice che questo lo aiuta a smistare la posta futura. Da luglio 2026 anche Microsoft 365 etichetta le email di massa come Promotions e può spostarle in una cartella Promotions se l’amministratore dell’organizzazione attiva la funzione.

Fonti

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Continua a leggere