WarmupBay
RU
На борт

РуководстваПроблемы со спамом

Как читать заголовки письма, когда сообщение попадает в спам

Отправленное вами сообщение лежит в чьей-то папке «Спам», и его заголовки содержат единственное письменное свидетельство о причине. Показываем, где их найти в Gmail, Outlook и Yahoo и как прочитать те несколько строк, которые важны.

Портовая чайка рассматривает письмо со штемпелем и печатью через латунную лупу на деревянном столе у причала

Коротко

  • Читайте ту копию, которая пришла, а не ту, которую вы отправили: Show original в Gmail, View message details в Outlook, View raw message в Yahoo.
  • Строка Authentication-Results, записанная провайдером получателя, показывает, прошли ли SPF, DKIM и DMARC и для какого домена.
  • Если все три проверки пройдены, причина не в аутентификации. Заголовки сузили её до репутации, жалоб или содержания.
  • Gmail объясняет своё решение в баннере над сообщением в папке «Спам», Microsoft в заголовке X-Forefront-Antispam-Report, а Yahoo не объясняет вовсе.
  • У Microsoft читайте CAT и SFV. По состоянию на август 2026 года число SCL больше не определяет вердикт в облачных ящиках.

Чтобы выяснить, почему письмо попало в спам, откройте исходное сообщение в ящике, который его получил, и прочитайте строку Authentication-Results ближе к началу. В ней записано, прошли ли SPF, DKIM и DMARC, три проверки, которые доказывают, что сообщение действительно пришло с вашего домена. Непройденная проверка там и есть ваша причина; если все три пройдены, аутентификация исключена, и причина кроется в репутации, жалобах или самом сообщении. Из трёх крупных провайдеров только Microsoft записывает свой вердикт о спаме в заголовки: Gmail показывает причину в баннере над сообщением, а Yahoo не показывает никакой.

Откройте ту копию, которая пришла, а не ту, которую вы отправили

Заголовки состоят из строк, которые сообщение собирает в пути: кто кому его передал и что проверил каждый сервер. В копии из вашей папки «Отправленные» нет ни одной строки принимающего сервера, поэтому вам нужно сообщение в том виде, в каком оно пришло. Отправьте то же письмо на собственные тестовые ящики в Gmail, Outlook.com и Yahoo, используя новые аккаунты, которые никогда не обменивались с вами почтой. Или попросите получателя скопировать для вас исходный текст. Обычная пересылка не поможет, потому что она создаёт новое сообщение с новыми заголовками.

Где найти исходное сообщение, по состоянию на октябрь 2026 года:

  • Gmail: откройте сообщение, нажмите More (Ещё) рядом с кнопкой Reply (Ответить), затем Show original (Показать оригинал). В новом окне появится полный текст, а Copy to clipboard (Скопировать в буфер обмена) его скопирует (Справка Gmail).
  • Outlook в интернете, Outlook.com и новый Outlook: выберите More actions (Другие действия) вверху сообщения, затем View (Просмотр) и View message details (Просмотреть сведения о сообщении). В классическом Outlook для Windows откройте сообщение в отдельном окне и выберите File (Файл), затем Properties (Свойства); заголовки находятся в поле Internet headers (Заголовки Интернета) (служба поддержки Microsoft).
  • Yahoo Mail: откройте сообщение, нажмите значок More options (Дополнительные параметры), затем View raw message (Просмотреть исходное сообщение) (Справка Yahoo).

Два анализатора самих провайдеров превращают исходный текст в таблицу: Messageheader от Google и Message Header Analyzer от Microsoft.

Пример сообщения для разбора

Вот важные строки из письма, отправленного с адреса anna@northquay.example и полученного на адрес Gmail. Остальное в настоящем заголовке относится к подробностям маршрута. Имена и числа вымышлены, с окончанием .example и диапазоном адресов, зарезервированным для документации.

Return-Path: <anna@northquay.example>
Received: from mail.northquay.example (mail.northquay.example. [203.0.113.25])
        by mx.google.com with ESMTPS id …
        for <…>; Mon, 05 Oct 2026 06:14:09 -0700 (PDT)
Authentication-Results: mx.google.com;
       dkim=pass header.i=@northquay.example header.s=mail2026 header.b=Xk3pQ9aB;
       spf=pass (google.com: domain of anna@northquay.example designates 203.0.113.25 as permitted sender) smtp.mailfrom=anna@northquay.example;
       dmarc=pass (p=NONE sp=NONE dis=NONE) header.from=northquay.example
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=northquay.example; s=mail2026; …
From: Anna Keller <anna@northquay.example>
Subject: Quote for the autumn order

Authentication-Results: кто проверял и что прошло

В этой строке принимающий сервер записывает свои проверки. Её формат определён в RFC 8601, и на неё указывают отправителям и Google, и Microsoft. Читайте её в три шага.

  1. Проверьте, кто её написал. Первое слово после имени заголовка называет сервер, который выполнял проверку, здесь это mx.google.com. В сообщении может быть несколько таких строк, и RFC 8601 предупреждает, что отправитель может такую строку подделать. Доверяйте только строке, записанной собственным провайдером получателя. Она самая верхняя.
  2. Прочитайте три результата. Каждый имеет вид метод=результат, а за ним следует домен, к которому относится результат.
  3. Сравните домены. Домен после header.from видит ваш читатель. Он должен быть вашим, а домен SPF или домен DKIM должен к нему относиться.
Часть строкиЧто проверялось
spf=pass … smtp.mailfrom=Отправляющему серверу разрешено отправлять от имени отправителя конверта, то есть адреса, на который приходят возвраты. Тот же адрес указан как Return-Path.
dkim=pass … header.i= или header.d=Сообщение несёт действительную подпись этого домена, того, что указан как d= в строке DKIM-Signature.
dmarc=pass … header.from=Домен в видимом адресе From совпадает с доменом SPF или с доменом DKIM.

В примере все три называют northquay.example, и это чистый случай. Если в части dkim= стоит домен вашего сервиса рассылок или smtp.mailfrom= показывает незнакомый вам домен для возвратов, сообщение может пройти SPF и DKIM и всё равно не пройти DMARC.

Любой результат, кроме pass, заслуживает внимания. fail и softfail означают, что проверка выполнялась и сообщение её не прошло. none означает, что не было записи или подписи, которую можно проверить. temperror говорит о временной проблеме с DNS, поэтому повторите тест, прежде чем что-то менять; permerror означает, что запись неисправна. Текст в скобках служит комментарием для людей и в результат не входит.

Конверт с эмблемой отправителя на лицевой стороне, обратным штемпелем на обороте и сургучной печатью; на всех трёх одна и та же эмблема
С каждым сообщением путешествуют три имени: видимый отправитель, обратный адрес и подпись. DMARC проходит, когда они относятся друг к другу.

Вердикт: что каждый провайдер записывает, а что оставляет при себе

Аутентификация говорит, кто отправил сообщение. Понравилось ли оно фильтру, решается отдельно, и три крупных провайдера показывают это решение в разной мере.

Gmail показывает баннер, а не заголовок

Google не документирует заголовка, в котором было бы записано решение Gmail о спаме. Зато он показывает уведомление на каждом сообщении в папке «Спам», где, по словам Справки Gmail, можно «найти вверху каждого письма предупреждение, которое объясняет, почему Gmail отправил его в спам». Для Gmail эта одна фраза и есть самое полезное, что может дать вам получатель или тестовый ящик.

Предупреждение в Справке GmailЧто оно говорит отправителю
Messages from an unconfirmed sender (сообщения от неподтверждённого отправителя)Gmail не смог подтвердить, кто отправил сообщение. Аутентификация не прошла или отсутствует.
You tried to unsubscribe from this sender (вы пытались отписаться от этого отправителя)Получатель отписался, а письма продолжали приходить. Тогда Gmail отправляет их «прямо в спам».
Emails you sent to Spam (письма, которые вы отправили в спам)Этот получатель пожаловался на одно из ваших прежних сообщений.
Administrator-set policies (правила, заданные администратором)Правило, заданное администратором организации получателя. Изменить его может только он.
Spoofed email addresses, phishing scams (поддельные адреса электронной почты, фишинг)Адрес похож на адрес известного отправителя, или сообщение выглядит как попытка собрать личные данные. Проверьте отображаемое имя и ссылки.

Формулировки на экране конкретнее. Al Iverson из Spam Resource собрал эти баннеры в октябре 2025 года. Два из них гласят: «This message is similar to messages that were identified as spam in the past» (это сообщение похоже на сообщения, которые раньше были определены как спам) и «This message was marked as spam because previous messages from example.com were marked as spam» (это сообщение помечено как спам, потому что прежние сообщения с example.com были помечены как спам). Ни один не называет отдельной ошибки. Оба указывают на репутацию и содержание, которых не показывает ни один заголовок.

Microsoft записывает вердикт в заголовки

Microsoft 365 ставит на каждое входящее сообщение строку X-Forefront-Antispam-Report. То же письмо, полученное в ящике Microsoft 365 и помещённое в нежелательную почту, могло бы содержать следующее:

Authentication-Results: spf=pass (sender IP is 203.0.113.25)
 smtp.mailfrom=northquay.example; dkim=pass (signature was verified)
 header.d=northquay.example; dmarc=pass action=none
 header.from=northquay.example; compauth=pass reason=100
X-Forefront-Antispam-Report: CIP:203.0.113.25;CTRY:CH;LANG:en;SCL:5;SRV:;
 IPV:NLI;SFV:SPM;H:mail.northquay.example;PTR:mail.northquay.example;
 CAT:SPM;SFTY:;DIR:INB;
X-Microsoft-Antispam: BCL:0;
ПолеЗначение, согласно Microsoft
SFV:SPMФильтр спама пометил сообщение как спам. SFV:NSPM означает, что не пометил.
SFV:BLKФильтрация не выполнялась: вы находитесь в собственном списке заблокированных отправителей этого получателя.
SFV:SKBПомечено как спам, потому что ваш адрес или домен есть в списке заблокированных в политике защиты от спама этой организации.
SFV:SKSПомечено как спам до фильтрации: правилом обработки почты, которое написал администратор организации, или её собственным сервером Exchange.
CAT:Вид сработавшей защиты: SPM спам, HSPM спам с высокой степенью достоверности, BULK массовая рассылка, PHSH фишинг, SPOOF подделка отправителя.
SRV:BULK, BCLОпределено как массовая рассылка. Уровень жалоб на массовые рассылки (bulk complaint level) идёт от 0 до 9; более высокое значение означает отправителя, на которого жалуются чаще. Порог по умолчанию для папки нежелательной почты равен 7.
IPV:NLI, CIPIP-адрес подключения и отметка о том, что он не найден ни в одном списке репутации IP.
compauthСоставной результат аутентификации Microsoft. reason=100 означает, что SPF или DKIM пройден и домены соответствуют друг другу.

В примере аутентификация проходит, IP нет ни в одном списке, пометки о массовой рассылке нет, а результат всё равно SFV:SPM с CAT:SPM. Никто не блокировал отправителя вручную. Руководство Microsoft по устранению неполадок объясняет такое сочетание собственным анализом сообщения, который выполняет фильтр спама.

Эти поля документированы для Microsoft 365, то есть для рабочих и учебных ящиков. Для Outlook.com и Hotmail сайт Microsoft для постмастеров говорит лишь, что фильтр сохраняет в сообщении уровень вероятности спама, поэтому считайте найденное там подсказкой.

Yahoo не показывает ничего, кроме аутентификации

Документация Yahoo для отправителей не называет заголовка, в котором был бы записан его вердикт. Найдите строку Authentication-Results, добавленную сервером yahoo.com, и прочитайте её, как описано выше. В остальном Yahoo Sender Hub хотя бы откровенно говорит, как он принимает решение: «Обычно мы не перенаправляем почту в папку „Спам“ только из-за плохой репутации». Он называет репутацию в сочетании с жалобами, замаскированные URL, отправляющий IP без нормального имени хоста в обратной записи DNS или сообщение, которое нарушает стандарты.

Другие почтовые серверы: X-Spam-Status

Если почта получателя работает у хостинга или на сервере компании, вы можете найти строку X-Spam-Status. Её добавляет SpamAssassin, фильтр с открытым исходным кодом, и в ней указаны оценка, порог (5.0, если администратор его не менял) и названия сработавших правил. Google, Microsoft и Yahoo ничего подобного для своих ящиков не документируют, поэтому там её не ищите.

Три портовых поста рядом: над одним поднят сигнальный флаг, на другом лежит раскрытая учётная книга со штемпелями, у третьего закрыты ставни
Три провайдера, три привычки: Gmail показывает баннер над сообщением, Microsoft ведёт письменную запись в заголовках, Yahoo не показывает ничего.

Строки Received: читайте судовой журнал снизу вверх

Каждый сервер, который обрабатывает сообщение, добавляет строку Received над уже имеющимися, поэтому самая старая запись находится внизу. Они нужны вам для одного: увидеть, какой IP-адрес доставил ваше письмо провайдеру получателя. В примере это 203.0.113.25, в верхней строке Received и ещё раз в комментарии SPF. Microsoft повторяет его как CIP.

Именно к этому адресу относятся репутация IP и блок-листы. Если он принадлежит вашему почтовому сервису, вы делите его с другими клиентами, а Google отмечает, что активность любого отправителя на общем адресе влияет на репутацию всех.

От того, что вы нашли, к тому, что делать

Вы нашлиЭто означаетСледующий шаг
spf, dkim или dmarc не pass для вашего доменаАутентификацияПрежде всего исправьте записи DNS. Если не хватает именно записи DMARC, прочитайте руководство No DMARC record found.
Всё пройдено. Баннер Gmail об отписке или о сообщении, на которое пожаловался получатель; у Microsoft SFV:BLKЭтот один получательИсправлять нечего. Больше не пишите ему, пока он сам не попросит.
Всё пройдено. В Gmail «Administrator-set policies»; у Microsoft SFV:SKB или SFV:SKSОрганизация получателяПопросите своего собеседника, чтобы их администратор разрешил ваш адрес.
Всё пройдено. У Microsoft SRV:BULK или высокий BCLСчитается массовой рассылкой, на которую жалуютсяМеньше получателей и более тщательный их выбор, а также простой способ отписаться.
Всё пройдено. В Gmail «similar to messages…»; у Microsoft SFV:SPM с CAT:SPMРепутация или содержаниеПройдите проверки из руководства SPF, DKIM и DMARC пройдены, а письмо всё равно попадает в спам.
Сообщение лежит на вкладке Promotions в GmailНе спамОно доставлено. Promotions — одна из категорий входящих.

Чего заголовки сказать не могут

Ни один провайдер не записывает вашу репутацию в заголовок. Gmail говорит, что он «сочетает жалобы пользователей и другие сигналы с информацией об аутентификации, когда классифицирует сообщения», и эти другие сигналы остаются на стороне Google. Заголовки работают методом исключения: они говорят, чем причина не является, а у Microsoft ещё и то, какая часть фильтра сработала.

Для остального есть панели провайдеров, созданные для отправителей с большим объёмом. Postmaster Tools от Google может пропускать дни, когда вы отправили мало, «чтобы защитить конфиденциальность пользователей Gmail», а SNDS от Microsoft сообщает об IP-адресах, что помогает, только если адрес ваш.

Для небольшого отправителя тестовые ящики, баннеры и заголовки составляют большую часть доступных свидетельств. WarmupBay добавляет ещё одно показание. Его панель показывает, куда попали письма для прогрева с вашего ящика: во входящие, на вкладку Gmail или в спам, с разбивкой на Google и других провайдеров, а также долю попадания во входящие, когда доставлено не меньше 20 писем. Это говорит о том, как относятся к вашему ящику. Это не проверка текста вашей кампании, и заголовки он не показывает. Ящики Microsoft 365 и Outlook.com пока подключить нельзя.

Частые вопросы

Безопасно ли вставлять заголовки письма в онлайн-анализатор?

Заголовки содержат адреса электронной почты, имена серверов, IP-адреса и идентификаторы сообщений, а исходный вид обычно включает и текст сообщения. Копируйте только блок заголовков, до первой пустой строки. Очевидным выбором будут анализаторы Google и Microsoft, поскольку эти компании и так обрабатывают почту. Прежде чем публиковать заголовки на открытом форуме, удалите адрес получателя.

Как получить заголовки от получателя, который не разбирается в технике?

Попросите его открыть ваше сообщение, выбрать Show original в Gmail, View message details в Outlook или View raw message в Yahoo, скопировать всё и отправить вам в новом письме. Если сообщение лежит в папке «Спам» в Gmail, попросите скопировать и фразу из баннера вверху. Эта фраза часто ценнее заголовков.

Почему одно и то же письмо проходит DKIM у одного провайдера и не проходит у другого?

Обычно потому, что по пути к одному из них сообщение изменили или задержали. Автоматическая пересылка и списки рассылки могут изменить сообщение так, что подпись перестаёт проходить проверку, а временная ошибка DNS проявляется как temperror только у одного провайдера. Сравните строки Authentication-Results обеих копий. Кроме того, подписи, сделанные ключами короче 1024 бит, Gmail считает отсутствующими.

Что означает вопросительный знак рядом с моим именем в Gmail?

Gmail показывает вопросительный знак рядом с именем отправителя, когда сообщение не аутентифицировано: он не смог подтвердить, что сообщение пришло от того, кто указан как отправитель. В заголовках вы найдёте spf или dkim без pass. Справка Gmail добавляет, что такие сообщения не обязательно спам, но для отправителя это ясный знак, что сначала нужно исправить аутентификацию.

Что означает «via» рядом с моим адресом в Outlook?

Microsoft 365 может добавлять «via» и второй домен, когда домен в вашем адресе From отличается от домена в подписи DKIM или в адресе отправителя конверта. Это значит, что сообщение за вас отправил другой сервис и поставил на нём своё имя. Пометка исчезает, когда подпись DKIM или отправитель конверта использует ваш домен или его поддомен.

Можно ли по заголовкам понять, попало ли моё письмо в Promotions?

Google не документирует заголовка, который показывал бы категорию входящих. Promotions (Промоакции) — одна из вкладок входящих Gmail, и Google описывает её как место для скидок, предложений и других рекламных писем, поэтому сообщение там было доставлено. Получатель может перетащить его в Primary (Несортированные), и Gmail говорит, что это помогает ему сортировать будущую почту. С июля 2026 года Microsoft 365 тоже помечает массовые письма как Promotions и может переносить их в папку Promotions, если администратор организации это включит.

Источники

  1. Trace an email with its full header – Gmail Help
  2. Check if your Gmail message is authenticated – Gmail Help
  3. Report spam in Gmail (warnings shown on messages in Spam) – Gmail Help
  4. Organize your emails into categories – Gmail Help
  5. Email sender guidelines – Google Workspace Admin Help
  6. Postmaster Tools dashboards – Gmail Help
  7. Messageheader – Google Admin Toolbox
  8. View internet message headers in Outlook – Microsoft Support
  9. Anti-spam message headers – Microsoft Learn (updated July 2026)
  10. Spam confidence level (SCL) – Microsoft Learn (updated August 2026)
  11. Bulk email detection and the Promotions folder – Microsoft Learn (updated August 2026)
  12. Troubleshoot common anti-spam policy issues – Microsoft Learn
  13. Anti-phishing policies: unauthenticated sender indicators and the via tag – Microsoft Learn
  14. Message Header Analyzer – Microsoft
  15. Fighting Junk Email – Outlook.com Postmaster
  16. Services for Senders and ISPs (SNDS, JMRP) – Outlook.com Postmaster
  17. Find delivery delays and identify sender in New Yahoo Mail – Yahoo Help
  18. FAQs – Yahoo Sender Hub
  19. RFC 8601: Message Header Field for Indicating Message Authentication Status
  20. RFC 5321: Simple Mail Transfer Protocol, section 4.4 (trace information)
  21. Mail::SpamAssassin::Conf – Apache SpamAssassin documentation
  22. Gmail: Nine reasons your mail went to spam – Al Iverson, Spam Resource (13 October 2025)

Читайте также