1. Dlaczego w ogóle szuka się IP nadawcy maila?
Adres IP nadawcy może pomóc w kilku ważnych sytuacjach:
- 1. Dlaczego w ogóle szuka się IP nadawcy maila?
- 2. Czym są nagłówki wiadomości e‑mail?
- 3. Jak wyświetlić nagłówki i IP nadawcy w Gmailu (przeglądarka)?
- 4. Jak odczytać adres IP z nagłówka Received?
- 5. Różne typy wiadomości a dostępność IP
- 6. Jak zinterpretować znaleziony adres IP?
- 7. Ograniczenia – kiedy IP nadawcy nie mówi zbyt wiele?
- 8. Alternatywy i techniki zaawansowane (dla świadomych użytkowników)
- 9. Dodatkowe wskazówki bezpieczeństwa przy analizie maili
- wstępnie zweryfikować, czy mail faktycznie pochodzi z deklarowanego miejsca (np. „bank z Polski”, a IP jest z innego kontynentu),
- lepiej zrozumieć, czy wiadomość może być spamem lub phishingiem,
- przekazać dodatkowe dane w zgłoszeniu na policję, do CERT‑u lub do administratora (np. abuse@… ),
- w analizie technicznej incydentów bezpieczeństwa.
Należy jednak pamiętać o kilku ograniczeniach:
- w większości przypadków ustalisz IP serwera pocztowego, a nie prywatny adres IP domowego komputera nadawcy,
- nadawca może korzystać z VPN, proxy, serwerów pośredniczących albo usług anonimizujących,
- duzi dostawcy (Gmail, Outlook, WP, Onet itp.) zwykle ukrywają prywatne IP użytkowników – w nagłówkach widać ich serwery, nie użytkownika.
IP z maila to wskazówka, nie narzędzie do „namierzania człowieka co do ulicy”.
2. Czym są nagłówki wiadomości e‑mail?
Każdy mail składa się z dwóch części. Nagłówek to zestaw technicznych informacji o nadawcy, odbiorcy, trasie i serwerach po drodze. Treść to to, co widzisz w skrzynce (tekst, załączniki, obrazki).
Poniżej najważniejsze przykłady nagłówków, które zobaczysz w źródle wiadomości:
From:– nadawca (adres e‑mail, nazwa);To:– odbiorca;Subject:– temat;Date:– data wysłania;Received:– kolejne serwery, przez które przechodził mail;Message-ID:,Return-Path:,DKIM-Signature,SPF,Received-SPF– nagłówki techniczne używane m.in. do antyspamu.
Kluczowe w kontekście IP są nagłówki Received: – każdy serwer, który „dotyka” wiadomości, dopisuje własną linię Received, dokumentując, od kogo ją przyjął i kiedy.
Aby poprawnie śledzić trasę wiadomości, warto znać kierunek czytania nagłówków:
- najniższy (najstarszy)
Received:– najbliżej nadawcy; - wyżej – kolejne serwery pośredniczące;
- najwyższy (najświeższy) – serwer odbiorcy (np. Gmail).
To właśnie w najstarszym nagłówku Received najczęściej szukamy adresu IP nadawcy lub serwera, z którego wyszedł mail.
3. Jak wyświetlić nagłówki i IP nadawcy w Gmailu (przeglądarka)?
3.1. Krok po kroku – „Pokaż oryginał”
Wykonaj poniższe kroki, aby otworzyć pełne nagłówki i źródło wiadomości w Gmailu:
- Zaloguj się do Gmaila w przeglądarce.
- Otwórz konkretną wiadomość, której nadawcę chcesz przeanalizować.
- W prawym górnym rogu otwartej wiadomości kliknij ikonę trzech pionowych kropek (menu „Więcej”).
- Z rozwijanego menu wybierz Pokaż oryginał.
- Otworzy się nowa karta/okno z pełnym źródłem wiadomości – nagłówki + treść w formie surowej.
Jeśli masz podejrzenia (phishing, wirus), nie klikaj linków ani nie otwieraj załączników – sama analiza nagłówków jest bezpieczna.
Opcja Pokaż oryginał w Gmailu działa identycznie we wszystkich współczesnych przeglądarkach (Chrome, Firefox, Edge itp.).
3.2. Szybkie wyszukiwanie linii Received
W otwartym oknie ze źródłem wiadomości możesz szybko zaznaczyć interesujące linie:
- Wciśnij Ctrl + F (lub Cmd + F na macOS), aby otworzyć wyszukiwarkę na stronie.
- Wpisz:
Received: from. - Przeglądarka podświetli wszystkie wystąpienia nagłówka
Received:.
W typowym mailu zobaczysz kilka lub kilkanaście takich linii – każda to inny serwer na trasie wiadomości.
4. Jak odczytać adres IP z nagłówka Received?
4.1. Jak wygląda linia Received z IP?
Poniżej przykładowa linia zawierająca IP serwera, z którego Gmail odebrał wiadomość:
Received: from mail.example.com (mail.example.com [198.51.100.23]) by mx.google.com with ESMTPS id xxxxxxxxx for <[email protected]>; Tue, 14 May 2026 10:15:23 +0200 (CEST)
Zwróć uwagę na fragment [198.51.100.23] – to adres IP serwera, z którego mail trafił do Gmaila. W innych przypadkach IP może wystąpić w formacie:
Received: from [203.0.113.45] by …
W praktyce IP nadawcy (lub serwera wyjściowego) najczęściej znajdziesz właśnie w linii Received, w nawiasie kwadratowym po nazwie hosta.
4.2. Która linia Received zawiera właściwe IP?
Nagłówki Received czytaj od dołu do góry – najniższy (najstarszy) jest najbliżej nadawcy.
Prosta przykładowa sekwencja trasowania wygląda tak:
- Najniżej (najstarszy):
Received: from [203.0.113.45] by mail.example.com … - Wyżej:
Received: from mail.example.com by mx1.provider.net … - Jeszcze wyżej:
Received: from mx1.provider.net by mx.google.com …
W tym scenariuszu 203.0.113.45 to adres IP hosta, z którego mail został przesłany do pierwszego serwera (mail.example.com) – zwykle najbardziej interesujące IP. Kolejne adresy to już serwery pośredniczące.
Niekiedy nie uzyskasz IP użytkownika: duzi dostawcy poczty (np. Gmail, Outlook.com) zazwyczaj nie wpisują prywatnego IP użytkownika w nagłówki (widać tylko IP ich serwera wyjściowego), a nadawca może skorzystać z anonimizera lub bramki, która „czyści” starsze nagłówki Received.
4.3. Praktyczna procedura krok po kroku
Skorzystaj z poniższych kroków, aby szybko wyłuskać IP z najstarszego nagłówka:
- Otwórz Pokaż oryginał w Gmailu.
- Użyj Ctrl + F i wyszukaj
Received: from. - Przewiń na dół bloku nagłówków i znajdź najniższe wystąpienie
Received: from. - Odczytaj adres IP w nawiasie kwadratowym, np.
[198.51.100.23]. - Zapisz IP – w razie potrzeby sprawdź je w bazach geolokalizacyjnych lub narzędziem whois.
5. Różne typy wiadomości a dostępność IP
To, jakie IP zobaczysz w nagłówkach, zależy m.in. od kilku czynników:
- z jakiego serwisu pocztowego korzysta nadawca (Gmail, Outlook, WP, Onet, firmowy serwer SMTP),
- czy używa klienta typu Outlook/Thunderbird, czy interfejsu WWW,
- czy korzysta z VPN/proxy,
- czy poczta przechodzi przez dodatkowe systemy po drodze (bramki antyspamowe, serwery firmowe).
Dla większej przejrzystości poniżej zestawiamy scenariusze i typowe efekty w nagłówkach:
| Scenariusz | Co zwykle widać w nagłówkach | Uwagi |
|---|---|---|
| Gmail → Gmail | IP serwerów Google, nie prywatny IP nadawcy | ochrona prywatności użytkowników w usługach Google |
| Serwer firmowy | najniższy Received może zawierać IP serwera firmowego lub hosta użytkownika |
zależne od konfiguracji i rejestrowania połączeń |
| Nadawca z VPN | IP serwera VPN, nie realny IP użytkownika | możliwa zmiana kraju/regionu widocznego w geolokalizacji |
6. Jak zinterpretować znaleziony adres IP?
Sam IP to tylko liczba. Aby dowiedzieć się więcej, użyj serwisów geolokalizacyjnych (np. iplocation, ipinfo) lub narzędzia whois (lokalnie lub online).
W praktyce możesz wkleić IP w serwisie typu iplocation/ipinfo, aby zobaczyć przybliżony kraj/miasto oraz nazwę operatora (ISP). Możesz też wykonać zapytanie:
whois 198.51.100.23
Wynik zwróci informacje o właścicielu adresu (organizacja, kontakt abuse, kraj).
Dane z powyższych źródeł często przydają się w sytuacjach:
- zgłaszania nadużyć (spam, próby oszustwa) do operatora IP,
- przygotowania zgłoszenia na policję lub do prokuratury,
- analizy incydentów bezpieczeństwa przez administratorów.
7. Ograniczenia – kiedy IP nadawcy nie mówi zbyt wiele?
Poniżej najważniejsze zastrzeżenia, o których warto pamiętać przy analizie IP:
- IP ≠ konkretna osoba – IP identyfikuje punkt w sieci (router, serwer), a nie dane osobowe;
- wiele osób może korzystać z jednego publicznego IP (NAT w domu, firmie, uczelni);
- dynamiczny przydział – operatorzy często zmieniają IP w czasie;
- IP może należeć do różnych podmiotów – na przykład:
- firmy hostingowej (wysyłka ze skryptu na serwerze),
- serwera VPN lub proxy,
- uczelni, hotelu, sieci miejskiej.
Pełna identyfikacja osoby po samym IP zwykle nie jest możliwa dla przeciętnego użytkownika – wymaga dodatkowych danych (logów, czasu, strefy czasowej) oraz współpracy z operatorem lub organami ścigania.
8. Alternatywy i techniki zaawansowane (dla świadomych użytkowników)
Bywa, że w nagłówkach znajdziesz wyłącznie IP serwera dużego dostawcy (Gmail, Outlook itp.). W zastosowaniach administracyjnych i badawczych istnieją techniki pozwalające pozyskać IP odbiorcy (np. w celu analizy, skąd otwierana jest wiadomość). Uwaga: to obszar na styku prawa i prywatności – korzystaj wyłącznie zgodnie z przepisami i dobrymi praktykami.
8.1. „Śledzący obrazek” w mailu
Można osadzić w treści maila obrazek hostowany na własnym serwerze WWW. Gdy odbiorca otworzy wiadomość, klient pocztowy pobierze obrazek, a w logach serwera WWW zapiszą się IP, data i user‑agent (o ile klient nie blokuje zdalnych obrazków).
Przykładowy znacznik obrazu w HTML:
<img src="http://twoj-serwer.example.com/obrazek.jpg" alt="" />
Przykładowy wpis w logu serwera WWW może wyglądać tak:
X.X.X.X - [DATA i GODZINA] "GET /obrazek.jpg HTTP/1.1" 200 23535 "-" "Przeglądarka i system operacyjny"
8.2. Link do strony z prostym skryptem zapisującym IP
Innym rozwiązaniem jest prosta strona ze skryptem PHP, który zapisze IP odwiedzającego do pliku.
Przykładowy skrypt PHP:
<?php
function getip() {
$ipaddress = $_SERVER["REMOTE_ADDR"];
$ipaddress = date('Y-m-d H:i:s ') . $ipaddress;
return $ipaddress;
}
$zwrot = getip();
file_put_contents('plik_z_ip', trim($zwrot) . "\n", FILE_APPEND);
?>
Aby to przetestować w kontrolowanym środowisku, wykonaj kroki:
- Umieść skrypt na serwerze i wyślij maila z linkiem do tej strony.
- Gdy odbiorca kliknie link, skrypt zapisze IP i datę w pliku
plik_z_ip. - Odczytaj plik, np. w formacie:
2026-05-14 11:23:45 203.0.113.45.
Korzystanie z takich metod wymaga podstaw prawnych i świadomego podejścia do prywatności.
9. Dodatkowe wskazówki bezpieczeństwa przy analizie maili
Poniżej znajdziesz praktyczne zasady, które zwiększają bezpieczeństwo pracy z podejrzanymi wiadomościami:
- nie klikaj podejrzanych linków i nie otwieraj załączników – do analizy nagłówków nie jest to potrzebne;
- analiza IP to tylko jeden element oceny – zwróć uwagę także na:
- treść wiadomości (błędy, natarczywe prośby, presja czasu),
- niezgodność adresu nadawcy z adresem odpowiedzi (
Reply-To), - wyniki SPF/DKIM/DMARC (często widoczne jako
Received-SPFiAuthentication-Results).
- w razie realnego zagrożenia działaj formalnie – rozważ:
- zgłoszenie do dostawcy poczty (funkcja „Zgłoś phishing/spam”),
- przekazanie całości wraz z nagłówkami do administratora lub działu bezpieczeństwa,
- zgłoszenie sprawy odpowiednim służbom.








