Argos OSINT
Prompt OSINT · Claude Sonnet 4.6 o superior

Interpretar cabeceras de email en lenguaje natural

Pega las cabeceras completas de un email y este prompt te devuelve un análisis en lenguaje humano: ruta real, IPs, verdicto SPF/DKIM/DMARC, red flags de phishing y recomendaciones.

Qué hace este prompt

Le pegas las cabeceras completas de un email y el LLM te devuelve un análisis estructurado en español: ruta real que siguió el mensaje, IPs implicadas, veredicto SPF/DKIM/DMARC con explicación, red flags de phishing detectadas y recomendación final.

Sirve como segunda opinión rápida antes de reenviar un email sospechoso a soporte técnico, o como resumen ejecutivo cuando la salida de un analizador técnico es demasiado árida.

Cuándo usarlo

Cómo conseguir las cabeceras completas

El prompt

Prompt
Eres un analista de ciberseguridad especializado en email forensics. Analiza las siguientes cabeceras de correo y devuélveme un informe en español estructurado así:

## Resumen ejecutivo
Una o dos frases con veredicto: legítimo, sospechoso, probable phishing.

## Ruta real
Reconstruye la cadena Received en orden cronológico (del primer envío al receptor final). Para cada salto: servidor origen, servidor destino, IP, protocolo, timestamp. Marca los saltos anómalos.

## Autenticación
Evalúa SPF, DKIM y DMARC:
- Resultado real de cada uno según Authentication-Results
- Alineamiento con el dominio del From
- Qué significa cada resultado en lenguaje humano

## From vs Return-Path vs Reply-To
Compara los tres campos. Si no coinciden, explica por qué es sospechoso.

## Red flags detectadas
Lista los indicadores de phishing encontrados. Si no hay ninguno, dilo explícitamente.

## Recomendación
Qué hacer: aceptar, verificar por canal alternativo, reportar como phishing, escalar a IT.

Sé conciso pero preciso. No inventes valores: si un campo no aparece, dilo. Si no puedes evaluar algo por falta de datos, indica qué te falta.

CABECERAS:
<<<
[PEGA_AQUI_LAS_CABECERAS_COMPLETAS]
>>>

Variantes útiles

Cuándo NO usarlo

Preguntas frecuentes

¿Por qué usar un prompt si ya tenéis la herramienta /email-headers?

La herramienta parsea estructuradamente y muestra los datos crudos. El prompt te da la interpretación humana: "esto pasó por 4 servidores, el segundo salto es sospechoso, el DKIM falla porque X, mi recomendación es Y". Complementa, no sustituye. Idealmente usas primero la herramienta, luego pegas el resultado + cabeceras al prompt.

¿Es fiable el veredicto del LLM sobre phishing?

Como orientación sí. El LLM detecta patrones típicos de phishing muy bien: incoherencias entre remitente y sender, dominios de sombra, saltos SMTP inusuales. Pero un phishing sofisticado con SPF/DKIM válidos también le engañaría. Siempre verifica con /email-headers y comprueba las IPs contra listas de reputación.

¿Puedo pegar solo un fragmento de cabeceras?

Sí, pero cuantas más completas mejor. Como mínimo necesitas: From, Return-Path, todas las líneas Received (en orden), Authentication-Results, Message-ID. Con eso el análisis es útil. Sin las Received no se puede reconstruir la ruta.

Herramientas de Argos que complementan este prompt

Usa una tool antes o después del prompt para completar la investigación.

← Todos los prompts OSINT