Keamanan pesan·Diperbarui 23 Agu 2026

Daftar Periksa Aman Sebelum Mengunduh Lampiran Email

Periksa permintaan, pengirim, nama file, jenis dan lingkungan penanganan sebelum mengunduh lampiran—dan ketahui apa yang tidak dapat dibuktikan oleh pratinjau dan pemindai email.

Ditinjau oleh Tinjauan editorial Bahasa Indonesia Once Email

Hal yang dibantu oleh panduan ini
Pembaca dapat berhenti sebelum mengunduh, memverifikasi permintaan melalui saluran tepercaya, dan memilih lingkungan yang lebih aman tanpa salah mengartikan metadata sebagai bukti keamanan.

Panduan artikel

Mengapa artikel ini layak dibaca

Analisis asli
Daftar periksa ini menggunakan gerbang keputusan yang berurutan—permintaan yang diharapkan, pemeriksaan pengirim independen, nama file, jenis, dan lingkungan penanganan—daripada mempercayai satu hasil pemindai.
Konteks tren
Format file berbahaya dan pertahanan platform terus berubah, sementara konteks yang tidak terduga, ekstensi yang menyesatkan, dan konten aktif tetap menjadi sinyal peringatan yang kuat.
Nilai praktis
Pembaca dapat berhenti sebelum mengunduh, memverifikasi permintaan melalui saluran tepercaya, dan memilih lingkungan yang lebih aman tanpa salah mengartikan metadata sebagai bukti keamanan.

Lampiran bisa berbahaya meskipun nama filenya terlihat biasa saja, pesannya menggunakan logo yang dikenal, atau domain pengirim lolos autentikasi email. Sebelum mengunduh, putuskan apakah file tersebut diharapkan, apakah Anda dapat memverifikasi permintaan secara independen dan apakah perangkat dan perangkat lunak yang akan Anda gunakan sesuai dengan risikonya.

Once Email menerima lampiran tetapi tidak mengirim email dan tidak mengklaim memindai file untuk mencari malware. Nama file yang ditampilkan, jenis MIME, atau tautan unduhan adalah metadata deskriptif, bukan penilaian keamanan.

Berapa ukuran yang dapat diterima?

Gateway Once Email menolak seluruh pesan di atas 10.240.000 byte (sekitar 9,77 MiB), termasuk isi, header, dan lampiran yang telah dikodekan. Base64 biasanya menambah sekitar sepertiga, sehingga file asli mendekati 10 MB tidak akan muat. Agar pengiriman lebih dapat diprediksi, batasi setiap dokumen biasa hingga 5 MiB dan sisakan ruang untuk bagian pesan lain; ini panduan konservatif, bukan jaminan.

Batas ukuran bukan pemeriksaan keamanan. Once Email saat ini tidak menyatakan lampiran bebas malware. PDF, teks, CSV, dan dokumen kantor masih dapat memuat tautan berbahaya, makro, atau data rusak. Jangan buka file eksekusi, skrip, citra disk, arsip terenkripsi, atau dokumen bermakro di sini. Bahkan untuk file yang diharapkan, gunakan perlindungan perangkat terbaru atau layanan yang disetujui organisasi; hasil bersih mengurangi risiko yang dikenal, bukan membuktikan keamanan.

1. Hentikan jika lampiran tidak diharapkan

Tanyakan peristiwa nyata apa yang seharusnya menghasilkan file tersebut. Apakah Anda meminta ekspor, mengajukan permohonan dokumen, membuka kasus dukungan, atau setuju bahwa orang tersebut akan mengirimkannya? Urgensi bukanlah bukti. Faktur yang tidak terduga, pemberitahuan pengiriman, resume, ancaman hukum, atau “laporan keamanan” harus dianggap belum diverifikasi meskipun topiknya dirasa masuk akal.

Panduan perlindungan phishing Microsoft menyarankan pengguna untuk tidak membuka tautan mencurigakan atau lampiran yang tidak terduga dan menghubungi organisasi melalui informasi kontak resmi. Jangan membalas pesan tersebut dan menanyakan apakah pesan tersebut asli jika kotak surat atau akun pengirimnya mungkin telah disusupi. Gunakan nomor telepon, aplikasi, atau situs web yang sudah Anda percayai.

Jika Anda tidak dapat menjelaskan mengapa file tersebut tiba, unduhan yang paling aman adalah tanpa mengunduh.

2. Verifikasi pengirim melalui saluran terpisah

Nama tampilan yang terlihat dapat disalin. Alamat From dapat dipalsukan, dan akun asli dapat disusupi. Hasil SPF, DKIM, dan DMARC memberikan bukti tingkat domain yang berguna namun tidak menyatakan maksud pengirim atau konten lampiran.

Untuk file penting, konfirmasikan dengan pengirim menggunakan percakapan yang sudah ada atau metode kontak yang diketahui. Tanyakan tujuan dan nama file yang diharapkan, bukan kata sandi atau rahasianya. Jika suatu perusahaan diduga mengirimkan dokumen tersebut, buka situs atau aplikasi resminya secara mandiri daripada menggunakan tautan dalam pesan yang sama.

panduan autentikasi email dapat membantu Anda menafsirkan hasil header, namun hasil yang lewat tidak pernah menggantikan pemeriksaan kontekstual ini.

3. Baca nama file secara lengkap, bukan hanya ikonnya saja

Aktifkan tampilan nama file lengkap dan ekstensi di sistem operasi. Penyerang dapat menggunakan nama panjang, spasi berulang, karakter kanan-ke-kiri, atau beberapa ekstensi untuk membuat file yang dapat dieksekusi menyerupai dokumen. File bernama statement.pdf.exe dapat dieksekusi terlepas dari kata PDF di tengahnya.

Perlakukan format yang dapat dieksekusi dan berkemampuan skrip sebagai risiko tinggi, termasuk penginstal, skrip, pintasan, dan image disk khusus platform. Dokumen Office dan PDF tidak secara otomatis tidak berbahaya: dokumen tersebut dapat berisi konten aktif, tautan, atau mengeksploitasi pengurai file dalam format yang salah. Arsip dapat menyembunyikan jenis file sebenarnya dan mungkin dilindungi kata sandi secara khusus untuk mencegah penyedia email memeriksa kontennya.

Jangan mengganti nama file yang diblokir untuk memaksanya dibuka. Peringatan klien email adalah alasan untuk memverifikasi metode pengiriman dengan pengirim atau tim keamanan, bukan teka-teki yang harus dilewati. Dokumen Microsoft bahwa Outlook memblokir jenis lampiran yang dianggap berpotensi tidak aman; daftar blokir yang sebenarnya bersifat spesifik produk dan tidak boleh dianggap sebagai daftar malware yang lengkap.

4. Bandingkan metadata, tapi jangan percaya saja

Pesan tersebut mungkin mendeklarasikan tipe MIME seperti application/pdf, sedangkan byte yang diunduh mewakili format lain. Ekstensi nama file dan tipe yang dideklarasikan bisa salah atau sengaja menyesatkan. Nilai ukuran file juga bukan bukti: skrip kecil bisa berbahaya, sedangkan arsip besar mungkin hanya merepotkan.

Gunakan metadata untuk menemukan ketidakkonsistenan, bukan untuk menyatakan keamanan. Jika PDF yang diharapkan digambarkan sebagai file yang dapat dieksekusi, atau pengirim mengharapkan satu gambar tetapi pesan berisi arsip terenkripsi, hentikan dan verifikasi. Once Email menampilkan informasi lampiran yang diberikan melalui pesan yang diterima; itu tidak menjamin bahwa data cocok dengan format file yang sebenarnya.

5. Lindungi perangkat sebelum disimpan atau dibuka

Selalu perbarui sistem operasi, browser, penampil dokumen, dan perangkat lunak keamanan. Simpan file tanpa membukanya secara otomatis. Pindai dengan kontrol keamanan yang disetujui untuk perangkat atau organisasi, dan ikuti peringatan karantina apa pun.

Pemindaian yang bersih mengurangi risiko yang diketahui tetapi tidak membuktikan bahwa suatu file aman. Malware baru atau yang ditargetkan mungkin tidak terdeteksi, dan layanan pemindaian online mungkin menyimpan atau membagikan sampel yang diunggah. Jangan mengunggah kontrak rahasia, catatan pribadi, arsip sumber, atau file pelanggan ke pemindai publik tanpa otoritas dan kebijakan penanganan data yang jelas.

Untuk analisis resmi dengan risiko lebih tinggi, gunakan lingkungan terisolasi yang dikelola organisasi dan libatkan tim keamanan. Komputer pribadi, server produksi, atau perangkat yang menyimpan kredensial berharga bukanlah laboratorium malware yang tepat. Jangan mengeksekusi file yang mencurigakan hanya untuk melihat fungsinya.

6. Pertimbangkan apakah Anda memerlukan file tersebut atau tidak

Banyak layanan sah menyediakan dokumen yang sama di dalam portal masuk. Mengambilnya dari aplikasi yang dikenal bisa lebih aman daripada membuka lampiran email. Tanyakan apakah ringkasan teks biasa, berbagi file yang dilindungi, atau ekspor yang baru dibuat akan memenuhi kebutuhan.

Jika lampiran berisi kode verifikasi atau catatan sementara, simpan hanya informasi minimum yang diperlukan dan patuhi persyaratan penyimpanannya. panduan bukti pengujian email menjelaskan mengapa menyalin pesan .eml lengkap atau ekspor kotak surat dapat mengekspos header, token, dan data pribadi yang tidak terkait.

7. Laporkan email mencurigakan tanpa menyebarkan file

Gunakan fungsi phishing atau pelaporan penyalahgunaan penyedia email jika tersedia. Di tempat kerja, ikuti saluran pelaporan tim keamanan. Jangan meneruskan lampiran yang mencurigakan begitu saja kepada rekan kerja; penerusan dapat membuat lebih banyak salinan dan lebih banyak peluang untuk membukanya.

Catat deskripsi minimal: kapan tiba, pengirim yang diklaim, mengapa tidak terduga, nama file dan peringatan yang ditampilkan. Redaksikan alamat penerima, token, dan pengidentifikasi internal sebelum menempatkan bukti dalam tiket yang terlihat secara luas. Pertahankan pesan asli hanya sesuai dengan proses insiden resmi.

Jika Anda sudah membuka file dan perangkat berperilaku tidak terduga, putuskan sambungan dari pekerjaan sensitif sesuai arahan organisasi Anda dan hubungi dukungan keamanannya. Jangan sembunyikan acara atau terus memasukkan kata sandi saat menyelidiki sendirian.

Unduh keputusan

Unduh hanya jika Anda mengharapkan file tersebut, verifikasi pengirim melalui rute tepercaya, pahami nama file dan format lengkap, dan miliki lingkungan patch yang sesuai untuk menanganinya. Berhenti ketika pesan menimbulkan urgensi tanpa konteks, jenis file bertentangan dengan permintaan, klien memblokirnya, atau satu-satunya cara untuk maju adalah melemahkan kontrol keamanan.

Lampiran yang tiba dengan sukses membuktikan pengiriman, bukan keamanan. Tujuan dari daftar periksa ini bukan untuk memprediksi setiap file berbahaya; hal ini untuk menghindari mengubah pesan yang belum diverifikasi menjadi kode atau konten aktif pada perangkat yang Anda sayangi.

Setelah keputusan mengunduh

Once Email hanya menerima dan mengirimkan lampiran; layanan tidak melihat pratinjau, mengekstrak, memeriksa isi, atau mengirim ke layanan daring. Untuk beberapa arsip yang diharapkan, ikuti panduan lokal UnpackFlow. Unduhan, rencana, verifikasi, pembersihan sumber, dan penghapusan kotak masuk adalah keputusan terpisah; pertahankan sumber bila bagian hilang, rusak, bersandi, atau belum diverifikasi.

Cara Memeriksa Tautan Email dan Piksel Pelacakan Tanpa Membukanya
Tinjau HTML email secara lokal untuk mengetahui skema berbahaya, pengalihan bersarang, domain menyesatkan, gambar jarak jauh, dan petunjuk piksel pelacakan tanpa menampilkan pesan.
Kode Verifikasi Email: Cara yang Lebih Aman untuk Menyalin, Memeriksa, dan Menggunakannya
Perlakukan kode verifikasi email sebagai rahasia berumur pendek: konfirmasikan permintaan, periksa tujuan, salin hanya kodenya dan hapus ketika tugas selesai.
Unduh banyak lampiran dan ekstrak secara lokal dengan UnpackFlow
Gunakan folder khusus, pastikan setiap unduhan, lalu proses arsip multipart dan bertingkat dengan list, plan, run, atau start tanpa unggahan daring.
Anggaran ukuran lampiran email
Perkirakan ukuran email setelah lampiran dikemas.