WarmupBay
PL
Wejdź na pokład

PoradnikiDiagnozowanie spamu

Jak czytać nagłówki wiadomości, gdy email trafia do spamu

Wysłana przez ciebie wiadomość leży w czyimś folderze spamu, a jej nagłówki są jedynym pisemnym dowodem na to, dlaczego. Oto, gdzie je znaleźć w Gmailu, Outlooku i Yahoo i jak odczytać te kilka wierszy, które mają znaczenie.

Mewa portowa ogląda przez mosiężną lupę ostemplowany i zapieczętowany list na drewnianym biurku na nabrzeżu

W skrócie

  • Czytaj kopię, która dotarła, a nie tę wysłaną: Show original w Gmailu, View message details w Outlooku, View raw message w Yahoo.
  • Wiersz Authentication-Results zapisany przez dostawcę odbiorcy pokazuje, czy SPF, DKIM i DMARC przeszły i dla jakiej domeny.
  • Jeśli wszystkie trzy przechodzą, przyczyną nie jest uwierzytelnianie. Nagłówki zawęziły ją do reputacji, zgłoszeń spamu albo treści.
  • Gmail wyjaśnia swoją decyzję w banerze na wiadomości w folderze Spam, Microsoft w nagłówku X-Forefront-Antispam-Report, a Yahoo wcale.
  • W Microsofcie czytaj CAT i SFV. Według stanu na sierpień 2026 r. liczba SCL nie decyduje już o werdykcie w skrzynkach w chmurze.

Żeby ustalić, dlaczego email trafił do spamu, otwórz surową wiadomość w skrzynce, która ją odebrała, i przeczytaj wiersz Authentication-Results u góry. Zapisuje on, czy przeszły SPF, DKIM i DMARC, czyli trzy kontrole dowodzące, że wiadomość naprawdę pochodzi z twojej domeny. Niepowodzenie w tym miejscu jest twoją przyczyną; jeśli wszystkie trzy przeszły, uwierzytelnianie jest wykluczone, a powód leży w reputacji, zgłoszeniach spamu albo w samej wiadomości. Z trzech dużych dostawców tylko Microsoft zapisuje swój werdykt w sprawie spamu w nagłówkach: Gmail pokazuje powód w banerze nad wiadomością, a Yahoo nie pokazuje żadnego.

Otwórz kopię, która dotarła, a nie tę wysłaną

Nagłówki to wiersze, które wiadomość zbiera po drodze: kto przekazał ją komu i co sprawdził każdy serwer. Kopia w twoim folderze „Wysłane” nie ma żadnych wierszy serwera odbierającego, więc potrzebujesz wiadomości w takiej postaci, w jakiej dotarła. Wyślij ten sam email do własnych skrzynek testowych w Gmailu, Outlook.com i Yahoo, używając nowych kont, które nigdy nie wymieniały z tobą poczty. Albo poproś odbiorcę, żeby skopiował dla ciebie surowy tekst. Zwykłe przekazanie dalej nie pomoże, bo tworzy nową wiadomość z nowymi nagłówkami.

Gdzie znaleźć surową wiadomość, stan na październik 2026 r.:

  • Gmail: otwórz wiadomość, kliknij More (Więcej) obok przycisku odpowiedzi, a potem Show original (Pokaż oryginał). Nowe okno pokazuje pełny tekst, a Copy to clipboard (kopiuj do schowka) go kopiuje (Pomoc Gmaila).
  • Outlook w przeglądarce, Outlook.com i nowy Outlook: wybierz More actions (więcej akcji) u góry wiadomości, potem View (widok) i View message details (wyświetl szczegóły wiadomości). W klasycznym Outlooku dla Windows otwórz wiadomość w osobnym oknie i wybierz File (Plik), a potem Properties (Właściwości); nagłówki są w polu Internet headers, czyli „nagłówki internetowe” (Pomoc techniczna Microsoftu).
  • Yahoo Mail: otwórz wiadomość, kliknij ikonę More options (więcej opcji), a potem View raw message, czyli „wyświetl surową wiadomość” (Pomoc Yahoo).

Dwa analizatory prowadzone przez samych dostawców zamieniają surowy tekst w tabelę: Messageheader od Google i Message Header Analyzer od Microsoftu.

Wiadomość do wspólnego czytania

Oto wiersze, które mają znaczenie, z emaila wysłanego przez anna@northquay.example i odebranego pod adresem Gmail. Reszta prawdziwego nagłówka to szczegóły trasy. Nazwy i liczby są zmyślone, z końcówką .example i zakresem adresów zarezerwowanym na potrzeby dokumentacji.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: kto sprawdzał i co przeszło

To wiersz, w którym serwer odbierający zapisuje swoje kontrole. Jego format określa RFC 8601, a zarówno Google, jak i Microsoft odsyłają do niego nadawców. Przeczytaj go w trzech krokach.

  1. Sprawdź, kto go napisał. Pierwsze słowo po nazwie nagłówka to serwer, który przeprowadził kontrolę, tutaj mx.google.com. Wiadomość może mieć kilka takich wierszy, a RFC 8601 ostrzega, że nadawca może taki wiersz sfałszować. Ufaj tylko wierszowi zapisanemu przez własnego dostawcę odbiorcy. To ten na samej górze.
  2. Odczytaj trzy wyniki. Każdy ma postać metoda=wynik, a po nim następuje domena, której wynik dotyczy.
  3. Porównaj domeny. Domena po header.from to ta, którą widzi twój czytelnik. Powinna być twoja, a domena SPF albo DKIM powinna do niej należeć.
Część wierszaCo sprawdzono
spf=pass … smtp.mailfrom=Serwer wysyłający może wysyłać w imieniu nadawcy kopertowego (envelope sender), czyli adresu, na który trafiają zwroty. Ten sam adres pojawia się jako Return-Path.
dkim=pass … header.i= albo header.d=Wiadomość ma prawidłowy podpis tej domeny, czyli tej podanej jako d= w wierszu DKIM-Signature.
dmarc=pass … header.from=Domena z widocznego adresu From zgadza się z domeną SPF albo z domeną DKIM.

W przykładzie wszystkie trzy wskazują northquay.example, czyli jest to przypadek czysty. Jeśli część dkim= pokazuje domenę twojej usługi wysyłkowej albo smtp.mailfrom= pokazuje domenę zwrotów, której nie rozpoznajesz, wiadomość może przejść SPF i DKIM, a mimo to nie przejść DMARC.

Każdy wynik inny niż pass zasługuje na uwagę. fail i softfail oznaczają, że kontrola się odbyła, a wiadomość jej nie spełniła. none oznacza, że nie było rekordu ani podpisu do sprawdzenia. temperror to tymczasowy problem z DNS, więc zanim cokolwiek zmienisz, przetestuj ponownie; permerror oznacza, że rekord jest uszkodzony. Tekst w nawiasach to komentarz dla ludzi, a nie część wyniku.

Koperta z emblematem nadawcy z przodu, stemplem zwrotnym z tyłu i pieczęcią lakową, a na wszystkich widnieje ten sam emblemat
Z każdą wiadomością podróżują trzy nazwy: widoczny nadawca, adres zwrotny i podpis. DMARC przechodzi, gdy do siebie pasują.

Werdykt: co każdy dostawca zapisuje, a co zachowuje dla siebie

Uwierzytelnianie mówi, kto wysłał wiadomość. To, czy spodobała się filtrowi, jest osobną decyzją, a trzej duzi dostawcy różnią się tym, ile z niej pokazują.

Gmail pokazuje baner, a nie nagłówek

Google nie dokumentuje żadnego nagłówka, który zawierałby decyzję Gmaila w sprawie spamu. Daje za to informację na każdej wiadomości w folderze Spam, gdzie, słowami Pomocy Gmaila, można „znaleźć u góry każdego emaila ostrzeżenie, które wyjaśnia, dlaczego Gmail wysłał go do spamu”. W przypadku Gmaila to jedno zdanie jest najbardziej użyteczną rzeczą, jaką może ci dać odbiorca albo skrzynka testowa.

Ostrzeżenie w Pomocy GmailaCo mówi nadawcy
Messages from an unconfirmed sender (wiadomości od niepotwierdzonego nadawcy)Gmail nie mógł potwierdzić, kto wysłał wiadomość. Uwierzytelnianie nie przeszło albo go brakuje.
You tried to unsubscribe from this sender (próba wypisania się od tego nadawcy)Odbiorca się wypisał, a poczta nadal przychodziła. Gmail wysyła ją wtedy „bezpośrednio do spamu”.
Emails you sent to Spam (emaile wysłane przez ciebie do spamu)Ten odbiorca zgłosił twoją wcześniejszą wiadomość.
Administrator-set policies (zasady ustawione przez administratora)Reguła ustawiona przez administratora organizacji odbiorcy. Tylko on może ją zmienić.
Spoofed email addresses, phishing scams (podrobione adresy email, phishing)Adres przypomina znanego nadawcę albo wiadomość wygląda na próbę wyłudzenia danych osobowych. Sprawdź swoją nazwę nadawcy i linki.

Sformułowania na ekranie są bardziej szczegółowe. Al Iverson z serwisu Spam Resource zebrał te banery w październiku 2025 r. Dwa z nich brzmią: „This message is similar to messages that were identified as spam in the past” (ta wiadomość jest podobna do wiadomości, które w przeszłości uznano za spam) oraz „This message was marked as spam because previous messages from example.com were marked as spam” (ta wiadomość została oznaczona jako spam, ponieważ wcześniejsze wiadomości z example.com były oznaczane jako spam). Żaden nie wskazuje pojedynczej usterki. Oba kierują ku reputacji i treści, których nie pokazuje żaden nagłówek.

Microsoft zapisuje werdykt w nagłówkach

Microsoft 365 opatruje każdą przychodzącą wiadomość wierszem X-Forefront-Antispam-Report. Ten sam email, odebrany w skrzynce Microsoft 365 i odłożony do wiadomości-śmieci, mógłby zawierać coś takiego:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
PoleZnaczenie według Microsoftu
SFV:SPMFiltrowanie spamu oznaczyło wiadomość jako spam. SFV:NSPM oznacza, że tego nie zrobiło.
SFV:BLKFiltrowanie się nie odbyło: jesteś na własnej liście Blocked Senders (zablokowani nadawcy) tego odbiorcy.
SFV:SKBOznaczona jako spam, bo twój adres albo domena jest na liście zablokowanych w zasadach antyspamowych organizacji.
SFV:SKSOznaczona jako spam przed filtrowaniem, przez regułę przepływu poczty napisaną przez administratora organizacji albo przez jej własny serwer Exchange.
CAT:Rodzaj ochrony, która zadziałała: SPM spam, HSPM spam o wysokim poziomie pewności, BULK poczta masowa, PHSH phishing, SPOOF podszywanie się.
SRV:BULK, BCLRozpoznana jako poczta masowa. Poziom skarg na pocztę masową (bulk complaint level) ma zakres od 0 do 9; wyższa wartość oznacza nadawcę, który wywołuje więcej skarg. Domyślny próg dla folderu Junk (wiadomości-śmieci) to 7.
IPV:NLI, CIPŁączący się adres IP oraz informacja, że nie znaleziono go na żadnej liście reputacji IP.
compauthŁączny wynik uwierzytelniania Microsoftu. reason=100 oznacza, że SPF albo DKIM przeszedł, a domeny są zgodne.

W przykładzie uwierzytelnianie przechodzi, adresu IP nie ma na żadnej liście, nie ma oznaczenia poczty masowej, a wynikiem mimo to jest SFV:SPM z CAT:SPM. Nikt nie zablokował nadawcy ręcznie. Przewodnik rozwiązywania problemów Microsoftu przypisuje tę kombinację własnej analizie wiadomości przez filtr antyspamowy.

Te pola są udokumentowane dla Microsoft 365, czyli skrzynek służbowych i szkolnych. W przypadku Outlook.com i Hotmail witryna Microsoftu dla postmasterów podaje tylko, że filtr zapisuje w wiadomości poziom pewności spamu, więc to, co tam znajdziesz, traktuj jako wskazówkę.

Yahoo nie pokazuje nic poza uwierzytelnianiem

Dokumentacja Yahoo dla nadawców nie wymienia żadnego nagłówka, który zawierałby jego werdykt. Poszukaj wiersza Authentication-Results dodanego przez serwer yahoo.com i odczytaj go tak jak wyżej. Co do reszty, Yahoo Sender Hub przynajmniej otwarcie mówi, jak decyduje: „Zwykle nie przekierowujemy poczty do folderu Spam wyłącznie z powodu słabej reputacji”. Wymienia reputację w połączeniu ze skargami, zamaskowanymi adresami URL, wysyłającym adresem IP bez prawidłowej nazwy hosta w reverse DNS albo wiadomością, która łamie standardy.

Inne serwery pocztowe: X-Spam-Status

Jeśli poczta odbiorcy działa w firmie hostingowej albo na serwerze firmowym, możesz znaleźć wiersz X-Spam-Status. Pochodzi on z SpamAssassin, filtra open source, i podaje wynik punktowy, próg (5.0, o ile administrator go nie zmienił) oraz nazwy reguł, które zadziałały. Google, Microsoft i Yahoo nie dokumentują niczego podobnego dla swoich skrzynek, więc nie szukaj go tam.

Trzy portowe posterunki obok siebie: nad jednym powiewa flaga sygnałowa, na drugim leży otwarta księga pełna stempli, trzeci ma zamknięte okiennice
Trzech dostawców, trzy zwyczaje: Gmail pokazuje baner nad wiadomością, Microsoft prowadzi pisemny zapis w nagłówkach, Yahoo nie pokazuje nic.

Wiersze Received: czytaj dziennik pokładowy od dołu do góry

Każdy serwer, który obsługuje wiadomość, dodaje wiersz Received nad tymi, które już w niej są, więc najstarszy wpis jest na dole. Potrzebujesz ich do jednego: żeby zobaczyć, który adres IP dostarczył twój email do dostawcy odbiorcy. W przykładzie jest to 203.0.113.25, w górnym wierszu Received i jeszcze raz w komentarzu SPF. Microsoft powtarza go jako CIP.

Do tego adresu odnoszą się reputacje IP i czarne listy. Jeśli należy on do twojej usługi emailowej, dzielisz go z innymi klientami, a Google zauważa, że aktywność każdego nadawcy na współdzielonym adresie wpływa na reputację wszystkich.

Od tego, co widzisz, do tego, co zrobić

Co widziszCo to oznaczaNastępny krok
spf, dkim albo dmarc nie ma wyniku pass dla twojej domenyUwierzytelnianieNajpierw napraw rekordy DNS. Jeśli brakuje właśnie rekordu DMARC, zobacz No DMARC record found.
Wszystkie przechodzą. Baner Gmaila o wypisaniu się albo o wiadomości zgłoszonej przez odbiorcę; Microsoft SFV:BLKTen jeden odbiorcaNie ma czego naprawiać. Nie pisz do niego ponownie, chyba że o to poprosi.
Wszystkie przechodzą. Gmail „Administrator-set policies”; Microsoft SFV:SKB albo SFV:SKSOrganizacja odbiorcyPoproś swoją osobę kontaktową, żeby jej administrator dopuścił twój adres.
Wszystkie przechodzą. Microsoft SRV:BULK albo wysoki BCLTraktowana jako poczta masowa, która wywołuje skargiMniej odbiorców, lepiej dobranych, i łatwy sposób wypisania się z listy.
Wszystkie przechodzą. Gmail „similar to messages…”; Microsoft SFV:SPM z CAT:SPMReputacja albo treśćPrzejdź przez kontrole z poradnika SPF, DKIM i DMARC przechodzą, a email i tak trafia do spamu.
Wiadomość leży na karcie „Oferty” (Promotions) w GmailuTo nie spamZostała dostarczona. „Oferty” to kategoria skrzynki odbiorczej.

Czego nagłówki ci nie powiedzą

Żaden dostawca nie zapisuje twojej reputacji w nagłówku. Gmail podaje, że przy klasyfikowaniu wiadomości „łączy zgłoszenia użytkowników i inne sygnały z informacjami o uwierzytelnianiu”, a te inne sygnały zostają po stronie Google. Nagłówki działają metodą eliminacji: mówią, co przyczyną nie jest, a w Microsofcie także to, która część filtra zadziałała.

Do reszty służą panele dostawców, zbudowane dla nadawców z dużym wolumenem. Postmaster Tools Google może pomijać dni, w których wysyłasz mało, „aby chronić prywatność użytkowników Gmaila”, a SNDS Microsoftu raportuje o adresach IP, co pomaga tylko wtedy, gdy adres jest twój.

Dla małego nadawcy skrzynki testowe, banery i nagłówki to większość dostępnych dowodów. WarmupBay dodaje jeszcze jeden odczyt. Jego panel pokazuje, gdzie trafiły wiadomości rozgrzewające z twojej skrzynki, do skrzynki odbiorczej, na kartę Gmaila czy do spamu, z podziałem na Google i innych dostawców, a także odsetek wiadomości w skrzynce odbiorczej, gdy dostarczono ich co najmniej 20. To mówi, jak traktowana jest twoja skrzynka. Nie jest to test tekstu twojej kampanii i nie pokazuje nagłówków. Skrzynek Microsoft 365 i Outlook.com nie można jeszcze połączyć.

Częste pytania

Czy wklejanie nagłówków emaila do internetowego analizatora jest bezpieczne?

Nagłówki zawierają adresy email, nazwy serwerów, adresy IP i identyfikatory wiadomości, a widok surowy zwykle obejmuje także tekst wiadomości. Skopiuj tylko blok nagłówków, do pierwszego pustego wiersza. Oczywistym wyborem są analizatory prowadzone przez Google i Microsoft, bo te firmy i tak obsługują tę pocztę. Zanim opublikujesz nagłówki na publicznym forum, usuń adres odbiorcy.

Jak zdobyć nagłówki od odbiorcy, który nie zna się na technice?

Poproś go, żeby otworzył twoją wiadomość, wybrał Show original w Gmailu, View message details w Outlooku albo View raw message w Yahoo, skopiował wszystko i wysłał ci to w nowym emailu. Jeśli wiadomość jest w folderze Spam w Gmailu, poproś też o skopiowanie zdania z banera na górze. To zdanie jest często warte więcej niż nagłówki.

Dlaczego ten sam email przechodzi DKIM u jednego dostawcy, a u innego nie?

Zwykle dlatego, że w drodze do jednego z nich wiadomość została zmieniona albo opóźniona. Automatyczne przekazywanie i listy mailingowe mogą zmienić wiadomość tak, że podpis przestaje się weryfikować, a tymczasowy błąd DNS pojawia się jako temperror tylko u jednego dostawcy. Porównaj wiersze Authentication-Results obu kopii. Gmail traktuje też podpisy wykonane kluczami krótszymi niż 1024 bity jak brak podpisu.

Co oznacza znak zapytania obok mojej nazwy w Gmailu?

Gmail pokazuje znak zapytania obok nazwy nadawcy, gdy wiadomość nie jest uwierzytelniona: nie mógł potwierdzić, że pochodzi ona od osoby, która wydaje się ją wysyłać. W nagłówkach znajdziesz spf albo dkim bez wyniku pass. Pomoc Gmaila dodaje, że takie wiadomości niekoniecznie są spamem, ale dla nadawcy to wyraźny sygnał, żeby najpierw naprawić uwierzytelnianie.

Co oznacza „via” obok mojego adresu w Outlooku?

Microsoft 365 może dodać „via” i drugą domenę, gdy domena z twojego adresu From różni się od domeny w podpisie DKIM albo w adresie nadawcy kopertowego (envelope sender). Oznacza to, że inna usługa wysłała wiadomość za ciebie i opatrzyła ją własną nazwą. Oznaczenie znika, gdy podpis DKIM albo nadawca kopertowy używa twojej domeny lub jej subdomeny.

Czy z nagłówków da się odczytać, że mój email trafił na kartę „Oferty” (Promotions)?

Google nie dokumentuje żadnego nagłówka, który pokazywałby kategorię skrzynki odbiorczej. „Oferty” to jedna z kart skrzynki odbiorczej Gmaila, opisywana przez Google jako miejsce na okazje, oferty i inne emaile promocyjne, więc wiadomość, która tam jest, została dostarczona. Odbiorca może przeciągnąć ją na kartę „Główne” (Primary), a Gmail podaje, że pomaga mu to sortować przyszłą pocztę. Od lipca 2026 r. także Microsoft 365 oznacza pocztę masową jako Promotions i może przenosić ją do folderu Promotions, jeśli administrator organizacji to włączy.

Źródła

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Czytaj dalej