Cara Kerja Email

Cara Membaca Email Header untuk Mengenali Email Fake

Ilustrasi analisis email header dan data teknis server pengirim
Di halaman ini
  1. Di Mana Menemukan Email Header di Berbagai Layanan?
  2. Memahami Bagian-Bagian Kunci dalam Email Header
  3. Membaca Status Autentikasi: SPF, DKIM, dan DMARC
  4. Ringkasan Bidang Kunci Email Header
  5. Langkah Praktis Analisis Header untuk Mendeteksi Email Spoofing
  6. Lindungi Privasi Kotak Masuk Anda Menggunakan Email Sementara

Untuk mengetahui dari mana sebuah pesan email berasal dan apakah pengirimnya asli, Anda perlu memeriksa baris Received dan Authentication-Results di dalam email header. Metadata tersembunyi ini mencatat setiap server yang dilewati pesan serta status validasi keamanan sebelum pesan tersebut masuk ke kotak masuk Anda. Keterampilan membaca data teknis ini sangat efektif untuk mendeteksi penipuan, terutama jika Anda tidak sempat menyaring pengirim menggunakan email sekali pakai saat mendaftar di situs web baru.

Ketika membuka email, aplikasi Anda biasanya hanya menampilkan nama pengirim, subjek, tanggal, dan isi pesan. Namun di balik tampilan visual tersebut, terdapat puluhan baris teks tersembunyi yang merekam riwayat teknis transmisi pesan. Rekaman inilah yang disebut sebagai email header lengkap (full header atau raw message).

Di Mana Menemukan Email Header di Berbagai Layanan?

Setiap penyedia email menyembunyikan header lengkap di menu opsi pesan untuk menjaga tampilan antarmuka tetap bersih. Berikut adalah langkah-langkah untuk melihatnya di platform populer:

  • Gmail (Browser Web): Buka pesan yang ingin diperiksa. Klik ikon titik tiga (Opsi lainnya) di pojok kanan atas pesan, di sebelah tombol balas. Pilih Show original (Tampilkan yang asli). Gmail akan membuka tab baru yang menampilkan ringkasan autentikasi dan teks mentah di bawahnya. Anda bisa membaca panduan resmi di Pusat Bantuan Google.
  • Microsoft Outlook (Web): Buka pesan, klik ikon titik tiga di sudut kanan atas panel pesan, arahkan ke View (Tampilan), lalu pilih View message details (Lihat detail pesan).
  • Outlook Desktop (Windows): Buka email di jendela terpisah dengan klik dua kali. Klik menu File > Properties (Properti). Header lengkap tercantum di dalam kotak teks berlabel Internet headers di bagian bawah.
  • Yahoo Mail: Buka pesan, klik ikon titik tiga horizontal (Lainnya) di atas bilah alat pesan, lalu klik View raw message (Lihat pesan mentah).
  • Apple Mail (macOS): Buka pesan, klik menu View di bilah menu atas, arahkan ke Message, lalu pilih All Headers (Semua Header) atau gunakan pintasan papan ketik Shift + Command + H.

Memahami Bagian-Bagian Kunci dalam Email Header

Saat pertama kali melihat header mentah, teks tersebut tampak rumit dan dipenuhi deretan kode acak. Namun, Anda hanya perlu fokus pada beberapa baris utama berikut untuk mengetahui siapa pengirim sebenarnya dan bagaimana pesan tersebut sampai ke akun Anda.

1. From dan Return-Path

Baris From: menunjukkan alamat email yang ingin ditampilkan oleh pengirim kepada Anda. Masalahnya, protokol email standar memungkinkan pengirim menulis alamat apa pun di baris ini tanpa verifikasi otomatis. Oleh karena itu, nama yang tertera di baris ini tidak bisa dijadikan bukti keabsahan identitas.

Sebaliknya, perhatikan baris Return-Path: (sering disebut juga sebagai envelope sender atau bounce address). Ini adalah alamat yang dituju jika email gagal terkirim (memantul). Server surat yang sah biasanya mencocokkan domain pada Return-Path dengan infrastruktur pengirimnya. Jika sebuah email mengaku dari bank resmi tetapi baris Return-Path berakhiran domain gratisan yang mencurigakan, pesan tersebut hampir pasti merupakan manipulasi.

2. Received: Rekaman Jejak Server

Baris Received: adalah bagian paling penting untuk investigasi rute pengiriman. Setiap kali sebuah server email menerima pesan dan meneruskannya ke server berikutnya, server penerima akan menambahkan satu baris Received: di bagian paling atas dokumen.

Karena server menambahkan catatan di bagian paling atas, Anda harus membaca baris Received: dari bawah ke atas secara kronologis:

  • Baris Received: paling bawah menunjukkan server pertama yang menerima pesan dari pengirim awal, lengkap dengan alamat IP aslinya.
  • Baris Received: di bagian tengah menunjukkan server perantara (relai).
  • Baris Received: paling atas ditambahkan oleh server penyedia email Anda sendiri ketika menerima paket surat terakhir kali.

Meskipun penipu dapat memalsukan baris Received terbawah yang dibuat di komputer mereka sendiri, mereka tidak dapat memalsukan baris Received yang dibuat oleh server independen berikutnya di internet.

3. Message-ID

Setiap email yang dikirimkan memiliki tanda pengenal unik global bernama Message-ID. Baris ini biasanya berformat deretan karakter acak diikuti oleh nama domain, misalnya <12345abcde@mail.example.com>. Domain pada Message-ID umumnya sesuai dengan server yang pertama kali memproses pengiriman pesan tersebut.

Membaca Status Autentikasi: SPF, DKIM, dan DMARC

Untuk mempermudah pengguna membedakan email asli dan email tiruan, penyedia surat modern menyertakan baris bernama Authentication-Results. Baris ini meringkas hasil uji terhadap tiga standar keamanan utama: SPF, DKIM, dan DMARC. Anda dapat membaca rincian cara kerja ketiga protokol ini di panduan lengkap SPF, DKIM, dan DMARC.

SPF (Sender Policy Framework)

SPF memeriksa apakah alamat IP server yang mengirim email memiliki izin dari pemilik domain yang tertera pada Return-Path. Hasil yang umum ditemukan meliputi:

  • pass: Alamat IP pengirim terdaftar resmi dalam catatan DNS domain tersebut. Pengirim sah.
  • fail: Alamat IP pengirim tidak berhak mengirim email atas nama domain tersebut. Ini indikasi kuat pemalsuan.
  • softfail: Server pengirim kemungkinan tidak berwenang, namun pemilik domain belum menerapkan aturan ketat.
  • neutral / none: Domain tidak memiliki catatan SPF atau tidak memberikan pernyataan pasti tentang server tersebut.

DKIM (DomainKeys Identified Mail)

DKIM menggunakan tanda tangan kriptografi digital untuk memastikan bahwa isi pesan dan header penting tidak diubah di tengah jalan selama proses pengiriman. Hasil pengujiannya adalah:

  • pass: Tanda tangan digital valid dan isi email terbukti utuh serta dikirim oleh pihak yang memegang kunci privat domain.
  • fail: Tanda tangan tidak cocok, menunjukkan bahwa email mungkin telah dimanipulasi saat transit atau kunci kriptografinya palsu.

DMARC (Domain-based Message Authentication, Reporting, and Conformance)

DMARC menyatukan hasil SPF dan DKIM serta memeriksa keselarasan (alignment). DMARC memastikan bahwa domain yang dilihat pengguna di baris From: cocok dengan domain yang divalidasi oleh SPF dan DKIM. Hasil dmarc=pass menandakan identitas visual pengirim telah terverifikasi secara menyeluruh oleh standar keamanan internet.

Ringkasan Bidang Kunci Email Header

Tabel berikut merangkum fungsi baris-baris terpenting dalam email header untuk memudahkan analisis cepat Anda:

Nama Bidang HeaderFungsi UtamaTingkat KeandalanPotensi Pemalsuan
FromMenampilkan identitas pengirim di aplikasi emailRendahSangat mudah dipalsukan
Return-PathAlamat tujuan untuk pesan mental (bounce)SedangBisa berbeda dengan baris From
ReceivedJejak transit server dan alamat IP pengirimTinggi (baca dari bawah)Hanya baris terbawah yang bisa dipalsukan oleh pengirim
Message-IDIdentifikasi unik surat dari server awalSedangDapat dibuat manual oleh klien pengirim
Authentication-ResultsLaporan validasi SPF, DKIM, dan DMARCSangat TinggiDibuat oleh server penerima Anda sendiri, tidak bisa dimanipulasi pengirim

Langkah Praktis Analisis Header untuk Mendeteksi Email Spoofing

Jika Anda menerima email mencurigakan yang mengklaim berasal dari lembaga keuangan, lokapasar, atau rekan kerja, lakukan pemeriksaan sistematis berikut:

  1. Bandingkan From dan Return-Path: Lihat apakah domain pada baris From: sama persis dengan domain pada Return-Path:. Jika baris From: mengaku dari bank resmi tetapi Return-Path menggunakan domain gratis atau acak, waspadalah.
  2. Periksa Baris Authentication-Results: Cari kata kunci spf=pass, dkim=pass, dan dmarc=pass. Jika Anda melihat status fail pada DMARC, server pengirim terbukti tidak memiliki legitimasi untuk mewakili domain tersebut. Simak juga tanda bahaya lainnya di panduan ciri-ciri email phishing dan email palsu.
  3. Lacak Alamat IP di Baris Received Terbawah: Temukan baris Received: from yang berada di urutan paling bawah. Di sana Anda akan melihat nama host dan alamat IP publik (misalnya [192.0.2.1]). Anda dapat menyalin alamat IP tersebut ke alat pencarian WHOIS publik untuk melihat penyedia jaringan dan negara asal server tersebut.
  4. Pahami Cara Kerja Surat Digital: Mempelajari cara kerja protokol SMTP dan MX records akan membantu Anda memahami mengapa arsitektur email lama rentan terhadap spoofing dan mengapa verifikasi header ini sangat dibutuhkan.

Peringatan Keamanan: Jangan pernah mengklik tautan atau mengunduh lampiran dari email yang gagal verifikasi DMARC atau memiliki riwayat server yang mencurigakan, meskipun isi pesannya bernada mendesak.

Lindungi Privasi Kotak Masuk Anda Menggunakan Email Sementara

Menganalisis header email adalah langkah pertahanan yang baik saat menghadapi pesan mencurigakan. Namun, langkah pencegahan terbaik adalah mencegah alamat email utama Anda tersebar ke tangan pihak yang tidak bertanggung jawab. Di Indonesia, Undang-Undang Pelindungan Data Pribadi (UU PDP) mewajibkan pengendali data menjaga keamanan informasi pengguna. Sayangnya, kebocoran data di berbagai platform web masih sering terjadi, menyebabkan alamat email pribadi diperjualbelikan kepada pelaku spam dan penipuan.

Untuk aktivitas yang hanya memerlukan pendaftaran sekali pakai—seperti mengunduh dokumen, mencoba aplikasi baru, atau membaca artikel yang terkunci—gunakan layanan temp mail gratis dari FakeEmail.net. Layanan ini memberi Anda kotak masuk instan tanpa perlu mendaftar, memasukkan kata sandi, ataupun memberikan informasi pribadi apa pun.

FakeEmail.net dirancang khusus untuk menerima surat secara aman. Anda dapat memilih nama pengguna sendiri, mengelola hingga 10 alamat email sekaligus dalam satu sesi peramban, dan menghapus alamat tersebut setelah selesai digunakan. Kotak masuk akan diperbarui secara otomatis ketika pesan baru masuk. Mengingat kotak masuk sementara ini bersifat publik dan sesi peramban akan berakhir jika tidak aktif selama sekitar dua jam, jangan pernah menggunakannya untuk perbankan, pekerjaan penting, atau akun sensitif.

Dengan memadukan penggunaan email sementara untuk pendaftaran kasual dan keterampilan memeriksa header email pada kotak masuk utama, Anda dapat menjaga privasi digital serta terhindar dari ancaman phishing dan rekayasa sosial secara efektif.

Pertanyaan umum

Apakah alamat IP pengirim asli selalu terlihat di dalam email header?

Tidak selalu. Jika pengirim menggunakan antarmuka webmail seperti Gmail atau Outlook.com, penyedia layanan biasanya menyembunyikan alamat IP perangkat lokal pengguna demi privasi dan menggantinya dengan alamat IP server surat mereka. Namun jika pengirim menggunakan aplikasi desktop atau server mandiri tanpa pelindung privasi, IP publik perangkat mereka sering tercatat di baris Received terbawah.

Apa arti 'dmarc=fail' di Authentication-Results?

Status dmarc=fail berarti email tersebut gagal melewati uji keselarasan SPF atau tanda tangan DKIM terhadap domain yang tercantum pada baris pengirim (From). Ini merupakan indikasi kuat bahwa pesan tersebut dikirim oleh pihak ketiga yang tidak berwenang atau merupakan upaya penipuan (spoofing).

Mengapa alamat pada baris 'From' bisa berbeda dengan pengirim aslinya?

Protokol dasar pengiriman email (SMTP) yang diciptakan puluhan tahun lalu tidak memiliki mekanisme bawaan untuk memvalidasi alamat pengirim. Klien pengirim dapat menuliskan alamat apa pun di kolom 'From', mirip seperti menuliskan nama pengirim sembarang di amplop surat fisik sebelum standar autentikasi modern diciptakan.

Apakah email header dapat dipalsukan seluruhnya oleh penipu?

Penipu hanya dapat memalsukan baris header yang mereka buat di komputer mereka sendiri sebelum mengirim pesan, termasuk baris Received paling awal. Namun, mereka tidak dapat memalsukan baris Received dan Authentication-Results yang ditambahkan oleh server penerima resmi Anda saat pesan tersebut tiba di tujuan.

Apakah memeriksa email header melanggar privasi pengirim?

Tidak. Email header adalah bagian teknis dari paket pesan yang memang dikirimkan ke kotak masuk Anda. Memeriksa header pesan yang Anda terima adalah praktik keamanan standar dan sah untuk memverifikasi keaslian pengirim dan rute pengiriman.

Butuh alamat sekali pakai sekarang? Dapatkan gratis dalam satu klik — tanpa daftar.

Dapatkan email sementara

Seorang antusias teknologi dan pakar strategi konten yang mengikuti perkembangan transformasi digital, AI, dan tren perangkat modern. Ia mengkhususkan diri dalam menyederhanakan inovasi yang rumit menjadi wawasan praktis yang mudah dipahami pembaca. Saat tidak sedang menulis, Anda kemungkinan besar akan menjumpainya sedang mencoba aplikasi produktivitas baru ditemani secangkir kopi hangat.

Ditulis dengan bantuan AI dan ditinjau sesuai standar editorial kami. Kebijakan Editorial

Lanjut membaca