Keamanan pesan·Diperbarui 9 Agu 2026

Cara Memeriksa Tautan Email dan Piksel Pelacakan Tanpa Membukanya

Tinjau HTML email secara lokal untuk mengetahui skema berbahaya, pengalihan bersarang, domain menyesatkan, gambar jarak jauh, dan petunjuk piksel pelacakan tanpa menampilkan pesan.

Ditinjau oleh Tinjauan editorial Bahasa Indonesia Once Email

Hal yang dibantu oleh panduan ini
Pembaca mendapatkan alur kerja lokal browser untuk mengekstraksi petunjuk berguna dari HTML email sebelum memutuskan apakah suatu tujuan memerlukan verifikasi independen.

Panduan artikel

Mengapa artikel ini layak dibaca

Analisis asli
Metode inspeksi memberi peringkat pada petunjuk struktural—skema, domain yang terlihat, tujuan bertingkat, dan sumber daya jarak jauh—tanpa mengunjungi URL yang ditemukan atau mengklaim keputusan keamanan.
Konteks tren
Pembungkus pengalihan dan perlindungan pelacakan terus berkembang, sementara risiko inti tetap stabil: merender konten jarak jauh atau mengikuti tautan menciptakan interaksi jaringan baru.
Nilai praktis
Pembaca mendapatkan alur kerja lokal browser untuk mengekstraksi petunjuk berguna dari HTML email sebelum memutuskan apakah suatu tujuan memerlukan verifikasi independen.

Sebuah email dapat berisi tautan dan gambar jarak jauh yang menghubungi server lain saat dibuka atau dirender. Tombol yang terlihat mungkin mengarah ke domain berbeda, URL mungkin menggabungkan tujuan lain dalam parameter pengalihan, dan gambar kecil dapat bertindak sebagai piksel pelacakan.

Pemeriksaan pertama yang paling aman adalah tidak membuka tautan atau menampilkan pesan HTML. Pemeriksa tautan dan pelacak email Once Email membaca HTML yang ditempelkan secara lokal di browser dan melaporkan petunjuk struktural. Itu tidak mengunjungi URL yang ditemukan, meminta gambar, menjalankan skrip, mengikuti pengalihan atau mengunggah masukan.

Once Email sendiri hanya bersifat menerima: tidak mengirim, membalas, atau meneruskan pesan. Pemeriksa adalah utilitas lokal browser yang terpisah dan tidak mengubah batasan produk tersebut.

Mulailah dengan konteks, bukan tombolnya

Sebelum mempelajari HTML, tanyakan apakah Anda mengharapkan pesan tersebut. Logo, nama pengirim, atau subjek penting yang terlihat asli bukan merupakan bukti asal. Jika pesan tersebut mengaku berkaitan dengan bank, tempat kerja, atau rekening, buka situs atau aplikasi resmi organisasi tersebut secara mandiri alih-alih mengikuti tautan email.

Komisi Perdagangan Federal AS menyarankan pengguna untuk tidak mengklik tautan atau mengunduh lampiran dalam pesan yang tidak terduga dan menghubungi organisasi tersebut melalui situs web atau nomor yang sudah diketahui asli. Lihat panduan perlindungan phishing FTC (https://consumer.ftc.gov/consumer-alerts/2025/04/protect-yourself-phishing-scams).

Periksa HTML tanpa merendernya

Gunakan HTML sumber hanya jika Anda dapat memperolehnya dengan aman dan berwenang untuk memeriksanya. Jangan menempelkan kata sandi, cookie sesi langsung, korespondensi pribadi, atau informasi rahasia orang lain.

Di pemeriksa:

  1. Tempelkan sumber HTML email, hingga batas 128 KB yang didokumentasikan.
  2. Pilih Periksa HTML.
  3. Tinjau tautan yang ditemukan, sumber daya jarak jauh, dan petunjuk konten aktif.
  4. Hapus input setelah selesai.

Alat ini mem-parsing teks tag dan atribut tanpa membuat dokumen email langsung. Perbedaan ini penting: merender HTML yang tidak tepercaya dapat meminta konten jarak jauh atau mengaktifkan perilaku browser yang tidak dapat dihindari oleh pemeriksaan hanya teks.

Petunjuk 1: skema berbahaya atau dapat dieksekusi

Tujuan web normal biasanya menggunakan https:. Skema seperti javascript: atau bentuk lain yang dapat dieksekusi tidak aman jika kontennya tidak tepercaya. Pemeriksa menandai pola skema yang berbahaya daripada mencoba menjalankannya.

Skema yang ditandai adalah alasan untuk berhenti. Skema yang bersih hanyalah awal dari peninjauan; situs HTTPS masih bisa menipu atau disusupi.

Petunjuk 2: teks terlihat dan tujuan tidak cocok

Sebuah pesan mungkin menampilkan domain yang familier sementara tautan yang mendasarinya mengarah ke tempat lain. Pemeriksa membandingkan teks tautan yang terlihat dengan tujuan yang diurai dan menyoroti kemungkinan ketidakcocokan untuk tinjauan manual.

Baca nama host dari kanan ke kiri di sekitar domain yang dapat didaftarkan. accounts.example.com termasuk dalam example.com, sedangkan example.com.attacker.test termasuk dalam attacker.test. Subdomain yang panjang, karakter yang mirip, dan nama host Punycode yang dimulai dengan xn-- layak untuk diverifikasi secara sengaja.

Jangan berasumsi bahwa setiap domain yang diinternasionalkan berbahaya; Punycode juga merupakan representasi teknis yang digunakan oleh situs sah. Ini adalah petunjuk bahwa nama host yang tepat perlu diperiksa, bukan keputusan.

Petunjuk 3: tujuan pengalihan bersarang

Sistem pemasaran dan keamanan sering kali membungkus tujuan dalam parameter seperti url, target, redirect, atau continue. Penyerang dapat menggunakan struktur serupa untuk menyembunyikan lokasi klik pada akhirnya.

Pemeriksa mengidentifikasi parameter tujuan bersarang yang umum tetapi tidak mengikutinya. Hal ini disengaja: mengikuti tautan akan menghubungi server eksternal dan dapat mengekspos data jaringan atau menjangkau konten berbahaya. Bandingkan tujuan tersemat apa pun dengan layanan yang Anda harapkan, lalu gunakan situs resmi yang diketahui alih-alih menguji rantai yang mencurigakan.

Petunjuk 4: gambar jarak jauh dan piksel pelacakan

Email HTML dapat mereferensikan gambar yang dihosting di server jarak jauh. Memuatnya mungkin mengungkapkan bahwa pesan telah dilihat dan dapat mengekspos data permintaan seperti informasi waktu dan jaringan. Gambar jarak jauh yang sangat kecil atau tersembunyi merupakan petunjuk piksel pelacakan yang umum.

Dokumentasi privasi email Apple saat ini menjelaskan bahwa konten email jarak jauh dapat mengungkapkan aktivitas melihat, penerusan, alamat IP, dan data terkait, serta menjelaskan bagaimana perlindungannya sendiri mengubah pemuatan jarak jauh. Klien dan pengaturan yang berbeda berperilaku berbeda, jadi jangan berasumsi bahwa perlindungan bersifat universal.

Pemeriksa Once Email mencantumkan sumber daya jarak jauh tanpa memuatnya. Ini menandai pola gambar yang kecil atau tersembunyi, namun dimensi saja tidak dapat membuktikan maksudnya. Gambar jarak jauh yang besar dapat dilacak, sedangkan gambar kecil dapat sah.

Petunjuk 5: konten aktif dan penyegaran otomatis

Skrip, bingkai yang disematkan, objek, dan instruksi penyegaran meta tidak termasuk dalam jalur peninjauan email konservatif. Pemeriksa melaporkan pola-pola ini sebagai petunjuk konten aktif dan tidak pernah menjalankannya.

Klien email mungkin sudah memblokir beberapa konten aktif, namun pemfilteran klien bukanlah alasan untuk mempercayai pesan tersebut. Perlakukan elemen aktif yang tidak terduga atau pengalihan otomatis sebagai sinyal eskalasi.

Hasil yang bersih tidak terbukti

Pemeriksanya sengaja dibatasi. Itu tidak berfungsi:

  • DNS, WHOIS atau validasi sertifikat;
  • pemeriksaan reputasi pengirim atau domain;
  • verifikasi SPF, DKIM atau DMARC langsung;
  • mengarahkan penemuan berikut atau tujuan akhir;
  • pemindaian malware, lampiran, atau konten halaman;
  • penentuan bahwa pengirim atau permintaan adalah sah.

HTML juga bisa tidak lengkap atau sengaja dibuat untuk menghindari pemeriksaan pola sederhana. Hasil tanpa temuan hanya berarti petunjuk yang diterapkan tidak ditemukan dalam teks yang disediakan.

Urutan keputusan yang aman

Konfirmasikan bahwa Anda memulai aktivitas, periksa tanpa rendering, bandingkan domain yang sebenarnya, hindari permintaan eksternal, dan buka sendiri layanan resmi yang diketahui saat tindakan diperlukan. Laporkan dugaan penyalahgunaan tanpa meneruskan rahasia langsung atau membuka lampiran.

Alat ini membantu mengubah HTML email buram menjadi daftar yang dapat ditinjau. Ini mengurangi pemuatan dan klik yang tidak disengaja; hal ini tidak menggantikan penilaian, perlindungan titik akhir, atau proses keamanan organisasi.

Daftar Periksa Aman Sebelum Mengunduh Lampiran Email
Periksa permintaan, pengirim, nama file, jenis dan lingkungan penanganan sebelum mengunduh lampiran—dan ketahui apa yang tidak dapat dibuktikan oleh pratinjau dan pemindai email.
Kode Verifikasi Email: Cara yang Lebih Aman untuk Menyalin, Memeriksa, dan Menggunakannya
Perlakukan kode verifikasi email sebagai rahasia berumur pendek: konfirmasikan permintaan, periksa tujuan, salin hanya kodenya dan hapus ketika tugas selesai.