Cada salto es un testigo. Cada marca de tiempo, un testimonio.

Análisis forense de correo sin conexión avanzado para macOS.

Procese cabeceras RFC-5322 sin procesar, rastree geográficamente las rutas de tránsito y genere paquetes de evidencia PDF listos para tribunales — 100 % en local.

SPF: PASS · relé verificado
Anomalía de retardo de relé Δ 47s
Gráfico de telemetría de HeaderLume que rastrea un correo desde su IP de origen, pasando por el dominio remitente, hasta la bandeja del destinatario
0
campos de cabecera decodificados por análisis
0
protocolos de autenticación auditados al instante
0
de MBOX transmitidos sin bloqueos
0
bytes salen jamás de su Mac
Localizado en 15 idiomas — su evidencia se lee igual en cualquier jurisdicción.
Creado para equipos con trabajo serio
Despachos de litigios Respuesta a incidentes Laboratorios de informática forense Fuerzas del orden Proveedores de eDiscovery
// Demo interactiva

Vea confesar a una cabecera.

Cargue una cabecera forense de muestra y vea cómo HeaderLume reconstruye la ruta de tránsito del mensaje salto a salto — exactamente como funciona en el dispositivo.

HeaderLume — Sesión de análisis forense
evidence/message-0447.eml
SPF
SPF: PASS — La IP remitente 203.0.113.47 es un emisor autorizado para veridian-legal.example según el registro SPF publicado del dominio.
DKIM
DKIM: PASS — Firma criptográfica (selector s2048) verificada. El cuerpo del mensaje y las cabeceras clave no fueron alterados en tránsito.
DMARC
DMARC: WARNING — La alineación del dominio From es laxa y la política es p=none. El correo suplantado no sería rechazado por los receptores.
ARC
ARC: SEALED — Los resultados de autenticación se preservaron a través de la cadena de reenvío mediante un sello ARC válido (i=1).
esperando evidencia de cabecera…
idle — no evidence loaded
// Capacidades

Un laboratorio forense completo. Sin necesidad de red.

Diseñado para peritos, litigantes y equipos de respuesta a incidentes que no pueden permitirse filtrar evidencia a la nube.

Analizador MIME sin conexión

Análisis de cabeceras RFC-5322 sin procesar ejecutado íntegramente en el dispositivo. Ningún dato sale jamás de la máquina del perito.

Mapeo 3D de rutas de tránsito

Mapas geográficos con trazado de rutas que resuelven saltos IP y miden anomalías de retardo de relé.

Semáforos de autenticación

Auditoría de estado instantánea para los sellos de seguridad SPF, DKIM, DMARC y ARC.

Archivos de carga para eDiscovery

Generación automática de archivos de carga Concordance .DAT y registros de imagen .OPT para la ingesta en Relativity.

Streaming MBOX eficiente en memoria

Transmita buzones gigantes (10 GB+) línea a línea de forma asíncrona, sin bloqueos por falta de memoria.

Absolute Zero Telemetry

Interruptor de aislamiento sin conexión, impuesto por el App Sandbox, que bloquea al instante todos los sockets de red.

// Sobre el terreno

Creado para la mesa del perito.

macOS nativo, oscuro por defecto, diseñado para largas sesiones de análisis. Recorra el flujo de trabajo.

HeaderLume.app — Cronología de enrutamiento
// ¿Por qué no hacerlo a mano?

Leer cabeceras a mano no escala. Ni se sostiene.

Cualquiera puede escrutar una cadena Received. Producir hallazgos defendibles y repetibles es otro oficio.

TareaLectura manual de cabecerasVerificadores web genéricosHeaderLume
Procesar una cadena Received completaMinutos, propenso a erroresParcialInstantáneo, cada salto
Detección de anomalías de retardo de reléCálculo manual por saltoNoAnálisis Δ automático
Auditoría SPF / DKIM / DMARC / ARCRequiere herramientas CLIBásicaSemáforo instantáneo
Confidencialidad de la evidenciaLocalSube a terceros100 % en el dispositivo, en sandbox
Archivos MBOX de 10 GB+ImpracticableLímites de subidaStreaming asíncrono
Salida lista para tribunalesFormato artesanalCapturas de pantallaCertificados PDF + .DAT/.OPT
// Creado para la sala del tribunal

Hallazgos que la parte contraria no puede desestimar.

Cada certificado de análisis de HeaderLume incorpora identidad del perito, marcas de tiempo y hashes de evidencia SHA-256 — el fundamento de metadatos para autenticar registros electrónicos.

Como el análisis nunca sale de la máquina, su cadena de custodia permanece intacta: sin procesador externo al que citar, sin términos de servicio de nube que explicar a un juez.

Las exportaciones Concordance .DAT y .OPT entran directamente en Relativity y otras plataformas de revisión que su equipo de apoyo procesal ya utiliza.

FRE 902(13)–(14)

Registros electrónicos autoautenticables

Los registros certificados generados por un proceso electrónico, y los datos copiados con identificación digital (hashing), pueden admitirse sin testimonio presencial de fundamentación. Los certificados de HeaderLume están construidos exactamente sobre ese marco.

Metodología compatible con Daubert

Proceso repetible y documentado

El análisis determinista de estándares publicados (RFC 5322, RFC 7208, RFC 6376, RFC 7489) significa que otro perito puede reproducir sus hallazgos paso a paso.

// En la práctica

Donde HeaderLume va a trabajar.

El mismo analizador, tres mesas de trabajo muy distintas.

Litigios y eDiscovery

Autentique correos en disputa, marque cadenas suplantadas y entregue a los abogados certificados PDF listos como prueba — con hashes SHA-256 y metadatos del perito ya incorporados. Los archivos de carga entran directamente en Relativity.

PDF certificates · .DAT / .OPT

Respuesta a incidentes

Clasifique campañas de phishing y BEC en segundos: rastree el verdadero origen, audite la alineación SPF/DKIM/DMARC y detecte anomalías de retardo de relé — sobre material privilegiado que jamás debe tocar un servidor de terceros.

SPF · DKIM · DMARC · ARC

Laboratorios forenses y fuerzas del orden

Procese buzones completos de custodios — los archivos MBOX de 10 GB+ se transmiten de forma asíncrona — dentro de un flujo aislado (air-gap) cuya cadena de custodia nunca abandona la mesa.

10GB+ MBOX · air-gap
// Licencias

Herramienta con calidad de evidencia, a cualquier escala.

Empiece gratis. Actualice cuando crezca la carga de casos.

Basic
Para el investigador curioso
$0
Descarga gratuita. Sin cuenta.
  • Análisis de EML individuales
  • Visualizador de cabeceras sin procesar
  • Comprobaciones DNS locales
Descarga gratis
MÁS POPULAR
Premium
Suscripción anual para peritos en activo
$199.99$99.99/ 1.er año
Después se renueva automáticamente a $199.99/año. Compartir en familia activado.
  • Análisis EML / MBOX ilimitado
  • Mapeo 3D de tránsito
  • Exportación de archivos de carga para eDiscovery
  • Certificados PDF listos para tribunales
Empezar Premium — sin riesgo
Genesis Partner
Licencia vitalicia para despachos y laboratorios
$999.99
Pago único. Suyo para siempre.
  • Licencia vitalicia, todas las futuras actualizaciones mayores
  • Soporte prioritario del desarrollador
  • Claves empresariales multipuesto
Hacerse Partner
Las suscripciones se facturan a través del Mac App Store — cancele en cualquier momento con un toque, y se aplican las protecciones de reembolso estándar de Apple. Los datos de su tarjeta nunca tocan nuestros servidores (no tenemos servidores).
// Preguntas

Lo que pregunta todo perito. Respondido.

¿Cómo leo las cabeceras de correo en un Mac?
En Apple Mail, abra el mensaje y elija Visualización → Mensaje → Todas las cabeceras; luego pegue el texto sin procesar en HeaderLume (o arrastre el archivo .eml). Analiza cada salto Received, resuelve la IP de origen y dibuja la ruta de tránsito como un grafo visual — sin decodificación manual.
¿Puede HeaderLume rastrear la dirección IP del remitente de un correo?
Sí. Recorre la cadena Received de la cabecera RFC-5322 sin procesar, extrae cada IP de relé y mapea la ruta geográfica salto a salto — marcando anomalías de retardo de relé que sugieren suplantación o interceptación. Tenga en cuenta que el primer proveedor de la cadena puede enmascarar el verdadero origen; HeaderLume le muestra exactamente hasta dónde llega la evidencia.
¿Es admisible en juicio el análisis de cabeceras de correo?
La evidencia de cabeceras se admite de forma rutinaria cuando se autentica correctamente. Los certificados PDF de HeaderLume incorporan metadatos del perito y hashes de evidencia SHA-256, diseñados para respaldar la autenticación conforme a FRE 902(13)–(14) para registros electrónicos autoautenticables. (Consulte a su abogado los requisitos de su jurisdicción.)
¿HeaderLume sube mis correos a algún sitio?
No. Todo el análisis se ejecuta localmente dentro del App Sandbox de macOS — sin scripts de rastreo, sin analítica, sin registros. El interruptor Absolute Zero Telemetry bloquea todo socket saliente, incluidas las consultas opcionales de geolocalización, para exámenes aislados (air-gap).
¿Cuál es la diferencia entre SPF, DKIM y DMARC?
SPF verifica que la IP del servidor emisor está autorizada por el dominio. DKIM demuestra criptográficamente que el mensaje no fue alterado en tránsito. DMARC vincula ambos con la dirección From visible e indica a los receptores qué hacer ante un fallo. HeaderLume audita los tres — más los sellos ARC del correo reenviado — como semáforos instantáneos.
¿Qué formatos importa y exporta HeaderLume?
Importación: cabeceras pegadas sin procesar, archivos .eml y archivos MBOX (transmitidos de forma asíncrona, 10 GB+ compatibles). Exportación: certificados de análisis PDF listos para tribunales, gráficos de telemetría PNG y archivos de carga Concordance .DAT / .OPT para la ingesta en Relativity.