Un en-tête d'e-mail est le bloc de métadonnées techniques transporté en haut de chaque message, au-dessus de l'objet et du corps visibles. Il enregistre la chaîne de serveurs de messagerie traversés (les lignes « Received », lues de bas en haut), souvent l'adresse IP d'origine, les horodatages et les résultats d'authentification comme SPF, DKIM et DMARC qui indiquent si l'expéditeur était bien celui qu'il prétendait être.
Pour les enquêteurs, l'en-tête est l'endroit où se trouve la véritable histoire d'un e-mail. Un nom d'affichage et une adresse « De » se falsifient facilement, mais la chaîne Received et les résultats d'authentification sont bien plus difficiles à truquer et peuvent révéler le vrai serveur d'envoi, la localisation approximative de l'expéditeur, et si un message est usurpé ou fait partie d'une campagne d'hameçonnage. Lire les en-têtes est une compétence essentielle de l'enquête sur les e-mails et la fraude.