Qué hace este prompt
Le pegas las cabeceras completas de un email y el LLM te devuelve un análisis estructurado en español: ruta real que siguió el mensaje, IPs implicadas, veredicto SPF/DKIM/DMARC con explicación, red flags de phishing detectadas y recomendación final.
Sirve como segunda opinión rápida antes de reenviar un email sospechoso a soporte técnico, o como resumen ejecutivo cuando la salida de un analizador técnico es demasiado árida.
Cuándo usarlo
- Te llega un email raro y quieres saber si es phishing sin pedir ayuda a IT
- Tienes que documentar un incidente y necesitas explicación redactada
- Estás enseñando a alguien no técnico por qué un email era falso
- Comparas dos emails aparentemente iguales para ver diferencias sutiles
Cómo conseguir las cabeceras completas
- Gmail: abre el mensaje → tres puntos → "Mostrar original"
- Outlook web: tres puntos → "Ver detalles del mensaje"
- Apple Mail: Visualización → Mensaje → Todas las cabeceras
- ProtonMail: menú del mensaje → "Ver headers"
El prompt
Eres un analista de ciberseguridad especializado en email forensics. Analiza las siguientes cabeceras de correo y devuélveme un informe en español estructurado así: ## Resumen ejecutivo Una o dos frases con veredicto: legítimo, sospechoso, probable phishing. ## Ruta real Reconstruye la cadena Received en orden cronológico (del primer envío al receptor final). Para cada salto: servidor origen, servidor destino, IP, protocolo, timestamp. Marca los saltos anómalos. ## Autenticación Evalúa SPF, DKIM y DMARC: - Resultado real de cada uno según Authentication-Results - Alineamiento con el dominio del From - Qué significa cada resultado en lenguaje humano ## From vs Return-Path vs Reply-To Compara los tres campos. Si no coinciden, explica por qué es sospechoso. ## Red flags detectadas Lista los indicadores de phishing encontrados. Si no hay ninguno, dilo explícitamente. ## Recomendación Qué hacer: aceptar, verificar por canal alternativo, reportar como phishing, escalar a IT. Sé conciso pero preciso. No inventes valores: si un campo no aparece, dilo. Si no puedes evaluar algo por falta de datos, indica qué te falta. CABECERAS: <<< [PEGA_AQUI_LAS_CABECERAS_COMPLETAS] >>>
Variantes útiles
- Modo educativo: añade "Explica cada término técnico en 5 palabras entre paréntesis" — útil para formar a personal no técnico.
- Comparativa: pega dos bloques de cabeceras separados por
--- EMAIL 2 ---y añade "Compara ambos emails y destaca las diferencias sospechosas". - Solo veredicto: cambia la instrucción por "Responde solo con: LEGITIMO, SOSPECHOSO o PHISHING, seguido de una única frase de justificación".
Cuándo NO usarlo
- Como única fuente para decidir bloqueos automáticos. El LLM puede fallar; los sistemas antispam profesionales usan reglas determinísticas + reputación en tiempo real.
- Emails con contenido cifrado (S/MIME, PGP). Las cabeceras analizables son solo las técnicas de transporte; el contenido cifrado no lo verás.
- Si vas a subir el email a un chat público: quita datos personales del cuerpo antes. Las cabeceras técnicas rara vez llevan PII, pero los "Received" con hostnames internos pueden revelar arquitectura.