Source: https://once-email.com/id/blog/attachment-safety-checklist

Keamanan pesan  · 3 Agu 2026Diperbarui 23 Agu 2026

# Daftar Periksa Aman Sebelum Mengunduh Lampiran Email

Periksa permintaan, pengirim, nama file, jenis dan lingkungan penanganan sebelum mengunduh lampiran—dan ketahui apa yang tidak dapat dibuktikan oleh pratinjau dan pemindai email.

[Redaksi Once Email, Once Email author Redaksi Once Email](<https://once-email.com/id/about>)

Ditinjau oleh Tinjauan editorial Bahasa Indonesia Once Email

Hal yang dibantu oleh panduan ini

Pembaca dapat berhenti sebelum mengunduh, memverifikasi permintaan melalui saluran tepercaya, dan memilih lingkungan yang lebih aman tanpa salah mengartikan metadata sebagai bukti keamanan.

Panduan artikel

Mengapa artikel ini layak dibaca

**Analisis asli**

Daftar periksa ini menggunakan gerbang keputusan yang berurutan—permintaan yang diharapkan, pemeriksaan pengirim independen, nama file, jenis, dan lingkungan penanganan—daripada mempercayai satu hasil pemindai.

**Konteks tren**

Format file berbahaya dan pertahanan platform terus berubah, sementara konteks yang tidak terduga, ekstensi yang menyesatkan, dan konten aktif tetap menjadi sinyal peringatan yang kuat.

**Nilai praktis**

Pembaca dapat berhenti sebelum mengunduh, memverifikasi permintaan melalui saluran tepercaya, dan memilih lingkungan yang lebih aman tanpa salah mengartikan metadata sebagai bukti keamanan.

Lampiran bisa berbahaya meskipun nama filenya terlihat biasa saja, pesannya menggunakan logo yang dikenal, atau domain pengirim lolos autentikasi email. Sebelum mengunduh, putuskan apakah file tersebut diharapkan, apakah Anda dapat memverifikasi permintaan secara independen dan apakah perangkat dan perangkat lunak yang akan Anda gunakan sesuai dengan risikonya.

Once Email menerima lampiran tetapi tidak mengirim email dan tidak mengklaim memindai file untuk mencari malware. Nama file yang ditampilkan, jenis MIME, atau tautan unduhan adalah metadata deskriptif, bukan penilaian keamanan.

## [Berapa ukuran yang dapat diterima?](<https://once-email.com/id/blog/attachment-safety-checklist#berapa-ukuran-yang-dapat-diterima>)

Gateway Once Email menolak seluruh pesan di atas 10.240.000 byte (sekitar 9,77 MiB), termasuk isi, header, dan lampiran yang telah dikodekan. Base64 biasanya menambah sekitar sepertiga, sehingga file asli mendekati 10 MB tidak akan muat. Agar pengiriman lebih dapat diprediksi, batasi setiap dokumen biasa hingga 5 MiB dan sisakan ruang untuk bagian pesan lain; ini panduan konservatif, bukan jaminan.

Batas ukuran bukan pemeriksaan keamanan. Once Email saat ini tidak menyatakan lampiran bebas malware. PDF, teks, CSV, dan dokumen kantor masih dapat memuat tautan berbahaya, makro, atau data rusak. Jangan buka file eksekusi, skrip, citra disk, arsip terenkripsi, atau dokumen bermakro di sini. Bahkan untuk file yang diharapkan, gunakan perlindungan perangkat terbaru atau layanan yang disetujui organisasi; hasil bersih mengurangi risiko yang dikenal, bukan membuktikan keamanan.

## [1. Hentikan jika lampiran tidak diharapkan](<https://once-email.com/id/blog/attachment-safety-checklist#_1-hentikan-jika-lampiran-tidak-diharapkan>)

Tanyakan peristiwa nyata apa yang seharusnya menghasilkan file tersebut. Apakah Anda meminta ekspor, mengajukan permohonan dokumen, membuka kasus dukungan, atau setuju bahwa orang tersebut akan mengirimkannya? Urgensi bukanlah bukti. Faktur yang tidak terduga, pemberitahuan pengiriman, resume, ancaman hukum, atau “laporan keamanan” harus dianggap belum diverifikasi meskipun topiknya dirasa masuk akal.

[Panduan perlindungan phishing](<https://support.microsoft.com/en-us/security/protect-yourself-from-phishing>)  Microsoft menyarankan pengguna untuk tidak membuka tautan mencurigakan atau lampiran yang tidak terduga dan menghubungi organisasi melalui informasi kontak resmi. Jangan membalas pesan tersebut dan menanyakan apakah pesan tersebut asli jika kotak surat atau akun pengirimnya mungkin telah disusupi. Gunakan nomor telepon, aplikasi, atau situs web yang sudah Anda percayai.

Jika Anda tidak dapat menjelaskan mengapa file tersebut tiba, unduhan yang paling aman adalah tanpa mengunduh.

## [2. Verifikasi pengirim melalui saluran terpisah](<https://once-email.com/id/blog/attachment-safety-checklist#_2-verifikasi-pengirim-melalui-saluran-terpisah>)

Nama tampilan yang terlihat dapat disalin. Alamat ` From ` dapat dipalsukan, dan akun asli dapat disusupi. Hasil SPF, DKIM, dan DMARC memberikan bukti tingkat domain yang berguna namun tidak menyatakan maksud pengirim atau konten lampiran.

Untuk file penting, konfirmasikan dengan pengirim menggunakan percakapan yang sudah ada atau metode kontak yang diketahui. Tanyakan tujuan dan nama file yang diharapkan, bukan kata sandi atau rahasianya. Jika suatu perusahaan diduga mengirimkan dokumen tersebut, buka situs atau aplikasi resminya secara mandiri daripada menggunakan tautan dalam pesan yang sama.

[panduan autentikasi email](<https://once-email.com/id/blog/read-spf-dkim-dmarc-results>)  dapat membantu Anda menafsirkan hasil header, namun hasil yang lewat tidak pernah menggantikan pemeriksaan kontekstual ini.

## [3. Baca nama file secara lengkap, bukan hanya ikonnya saja](<https://once-email.com/id/blog/attachment-safety-checklist#_3-baca-nama-file-secara-lengkap-bukan-hanya-ikonnya-saja>)

Aktifkan tampilan nama file lengkap dan ekstensi di sistem operasi. Penyerang dapat menggunakan nama panjang, spasi berulang, karakter kanan-ke-kiri, atau beberapa ekstensi untuk membuat file yang dapat dieksekusi menyerupai dokumen. File bernama ` statement.pdf.exe ` dapat dieksekusi terlepas dari kata PDF di tengahnya.

Perlakukan format yang dapat dieksekusi dan berkemampuan skrip sebagai risiko tinggi, termasuk penginstal, skrip, pintasan, dan image disk khusus platform. Dokumen Office dan PDF tidak secara otomatis tidak berbahaya: dokumen tersebut dapat berisi konten aktif, tautan, atau mengeksploitasi pengurai file dalam format yang salah. Arsip dapat menyembunyikan jenis file sebenarnya dan mungkin dilindungi kata sandi secara khusus untuk mencegah penyedia email memeriksa kontennya.

Jangan mengganti nama file yang diblokir untuk memaksanya dibuka. Peringatan klien email adalah alasan untuk memverifikasi metode pengiriman dengan pengirim atau tim keamanan, bukan teka-teki yang harus dilewati. Dokumen Microsoft bahwa Outlook [memblokir jenis lampiran yang dianggap berpotensi tidak aman](<https://support.microsoft.com/en-us/outlook/outlook-blocked-access-to-the-following-potentially-unsafe-attachments>) ; daftar blokir yang sebenarnya bersifat spesifik produk dan tidak boleh dianggap sebagai daftar malware yang lengkap.

## [4. Bandingkan metadata, tapi jangan percaya saja](<https://once-email.com/id/blog/attachment-safety-checklist#_4-bandingkan-metadata-tapi-jangan-percaya-saja>)

Pesan tersebut mungkin mendeklarasikan tipe MIME seperti ` application/pdf `, sedangkan byte yang diunduh mewakili format lain. Ekstensi nama file dan tipe yang dideklarasikan bisa salah atau sengaja menyesatkan. Nilai ukuran file juga bukan bukti: skrip kecil bisa berbahaya, sedangkan arsip besar mungkin hanya merepotkan.

Gunakan metadata untuk menemukan ketidakkonsistenan, bukan untuk menyatakan keamanan. Jika PDF yang diharapkan digambarkan sebagai file yang dapat dieksekusi, atau pengirim mengharapkan satu gambar tetapi pesan berisi arsip terenkripsi, hentikan dan verifikasi. Once Email menampilkan informasi lampiran yang diberikan melalui pesan yang diterima; itu tidak menjamin bahwa data cocok dengan format file yang sebenarnya.

## [5. Lindungi perangkat sebelum disimpan atau dibuka](<https://once-email.com/id/blog/attachment-safety-checklist#_5-lindungi-perangkat-sebelum-disimpan-atau-dibuka>)

Selalu perbarui sistem operasi, browser, penampil dokumen, dan perangkat lunak keamanan. Simpan file tanpa membukanya secara otomatis. Pindai dengan kontrol keamanan yang disetujui untuk perangkat atau organisasi, dan ikuti peringatan karantina apa pun.

Pemindaian yang bersih mengurangi risiko yang diketahui tetapi tidak membuktikan bahwa suatu file aman. Malware baru atau yang ditargetkan mungkin tidak terdeteksi, dan layanan pemindaian online mungkin menyimpan atau membagikan sampel yang diunggah. Jangan mengunggah kontrak rahasia, catatan pribadi, arsip sumber, atau file pelanggan ke pemindai publik tanpa otoritas dan kebijakan penanganan data yang jelas.

Untuk analisis resmi dengan risiko lebih tinggi, gunakan lingkungan terisolasi yang dikelola organisasi dan libatkan tim keamanan. Komputer pribadi, server produksi, atau perangkat yang menyimpan kredensial berharga bukanlah laboratorium malware yang tepat. Jangan mengeksekusi file yang mencurigakan hanya untuk melihat fungsinya.

## [6. Pertimbangkan apakah Anda memerlukan file tersebut atau tidak](<https://once-email.com/id/blog/attachment-safety-checklist#_6-pertimbangkan-apakah-anda-memerlukan-file-tersebut-atau-tidak>)

Banyak layanan sah menyediakan dokumen yang sama di dalam portal masuk. Mengambilnya dari aplikasi yang dikenal bisa lebih aman daripada membuka lampiran email. Tanyakan apakah ringkasan teks biasa, berbagi file yang dilindungi, atau ekspor yang baru dibuat akan memenuhi kebutuhan.

Jika lampiran berisi kode verifikasi atau catatan sementara, simpan hanya informasi minimum yang diperlukan dan patuhi persyaratan penyimpanannya. [panduan bukti pengujian email](<https://once-email.com/id/blog/safe-email-test-evidence>)  menjelaskan mengapa menyalin pesan ` .eml ` lengkap atau ekspor kotak surat dapat mengekspos header, token, dan data pribadi yang tidak terkait.

## [7. Laporkan email mencurigakan tanpa menyebarkan file](<https://once-email.com/id/blog/attachment-safety-checklist#_7-laporkan-email-mencurigakan-tanpa-menyebarkan-file>)

Gunakan fungsi phishing atau pelaporan penyalahgunaan penyedia email jika tersedia. Di tempat kerja, ikuti saluran pelaporan tim keamanan. Jangan meneruskan lampiran yang mencurigakan begitu saja kepada rekan kerja; penerusan dapat membuat lebih banyak salinan dan lebih banyak peluang untuk membukanya.

Catat deskripsi minimal: kapan tiba, pengirim yang diklaim, mengapa tidak terduga, nama file dan peringatan yang ditampilkan. Redaksikan alamat penerima, token, dan pengidentifikasi internal sebelum menempatkan bukti dalam tiket yang terlihat secara luas. Pertahankan pesan asli hanya sesuai dengan proses insiden resmi.

Jika Anda sudah membuka file dan perangkat berperilaku tidak terduga, putuskan sambungan dari pekerjaan sensitif sesuai arahan organisasi Anda dan hubungi dukungan keamanannya. Jangan sembunyikan acara atau terus memasukkan kata sandi saat menyelidiki sendirian.

## [Unduh keputusan](<https://once-email.com/id/blog/attachment-safety-checklist#unduh-keputusan>)

Unduh hanya jika Anda mengharapkan file tersebut, verifikasi pengirim melalui rute tepercaya, pahami nama file dan format lengkap, dan miliki lingkungan patch yang sesuai untuk menanganinya. Berhenti ketika pesan menimbulkan urgensi tanpa konteks, jenis file bertentangan dengan permintaan, klien memblokirnya, atau satu-satunya cara untuk maju adalah melemahkan kontrol keamanan.

Lampiran yang tiba dengan sukses membuktikan pengiriman, bukan keamanan. Tujuan dari daftar periksa ini bukan untuk memprediksi setiap file berbahaya; hal ini untuk menghindari mengubah pesan yang belum diverifikasi menjadi kode atau konten aktif pada perangkat yang Anda sayangi.

## [Setelah keputusan mengunduh](<https://once-email.com/id/blog/attachment-safety-checklist#setelah-keputusan-mengunduh>)

Once Email hanya menerima dan mengirimkan lampiran; layanan tidak melihat pratinjau, mengekstrak, memeriksa isi, atau mengirim ke layanan daring. Untuk beberapa arsip yang diharapkan, ikuti [panduan lokal UnpackFlow](<https://once-email.com/id/blog/batch-email-attachments-unpackflow>) . Unduhan, rencana, verifikasi, pembersihan sumber, dan penghapusan kotak masuk adalah keputusan terpisah; pertahankan sumber bila bagian hilang, rusak, bersandi, atau belum diverifikasi.

## Panduan terkait

Cara Memeriksa Tautan Email dan Piksel Pelacakan Tanpa Membukanya

Tinjau HTML email secara lokal untuk mengetahui skema berbahaya, pengalihan bersarang, domain menyesatkan, gambar jarak jauh, dan petunjuk piksel pelacakan tanpa menampilkan pesan.

[Cara Memeriksa Tautan Email dan Piksel Pelacakan Tanpa Membukanya](<https://once-email.com/id/blog/inspect-email-links-tracking-pixels>)

Kode Verifikasi Email: Cara yang Lebih Aman untuk Menyalin, Memeriksa, dan Menggunakannya

Perlakukan kode verifikasi email sebagai rahasia berumur pendek: konfirmasikan permintaan, periksa tujuan, salin hanya kodenya dan hapus ketika tugas selesai.

[Kode Verifikasi Email: Cara yang Lebih Aman untuk Menyalin, Memeriksa, dan Menggunakannya](<https://once-email.com/id/blog/email-verification-code-safety>)

Unduh banyak lampiran dan ekstrak secara lokal dengan UnpackFlow

Gunakan folder khusus, pastikan setiap unduhan, lalu proses arsip multipart dan bertingkat dengan list, plan, run, atau start tanpa unggahan daring.

[Unduh banyak lampiran dan ekstrak secara lokal dengan UnpackFlow](<https://once-email.com/id/blog/batch-email-attachments-unpackflow>)

## Alat email yang mengutamakan privasi

Anggaran ukuran lampiran email

Perkirakan ukuran email setelah lampiran dikemas.

[Anggaran ukuran lampiran email](<https://once-email.com/id/tools/attachment-budget>)

[Cara Membaca Header yang Diterima dan Melacak Jalur Pengiriman Email Ikuti bidang header Diterima dalam urutan yang benar, bandingkan stempel waktu dengan aman dan kenali batasan nama host, alamat IP, dan data jejak yang tidak tepercaya.](<https://once-email.com/id/blog/read-received-headers>) [Pohon Keputusan yang Mengutamakan Privasi untuk Pendaftaran Email Pilih antara alamat permanen, alias penerusan, dan kotak masuk sementara hanya untuk menerima dengan memeriksa pemulihan, pembayaran, catatan, balasan, dan kebijakan situs web.](<https://once-email.com/id/blog/privacy-first-email-decision-tree>)
