SPF dan DMARC: hentikan pemalsuan email atas nama domainmu
SPF dan DMARC adalah record DNS yang memberi tahu server email penerima server mana yang boleh mengirim email untuk domainmu dan apa yang harus dilakukan terhadap pesan yang gagal. Tanpa keduanya, siapa pun bisa memalsukan domainmu dalam email phishing.
Apa itu
SPF (Sender Policy Framework) adalah record TXT yang mendaftar server pengirim yang diizinkan, mis. v=spf1 include:_spf.google.com -all. -all berarti 'tolak selebihnya'.
DMARC dibangun di atas SPF dan DKIM, dipublikasikan di _dmarc.yourdomain.com. Policy-nya (p=none, quarantine, atau reject) memberi tahu penerima cara menangani pesan yang gagal autentikasi.
Kenapa penting
Tanpa SPF/DMARC, penyerang bisa mengirim email yang tampak berasal dari [email protected], membuat phishing terhadap pelanggan dan stafmu jauh lebih meyakinkan.
SPF yang permisif (+all) atau policy DMARC yang dibiarkan di p=none hampir tidak memberi perlindungan nyata — email palsu tetap terkirim.
Cara memperbaiki
Daftar pengirim aslimu dan akhiri dengan -all.
yourdomain.com. TXT "v=spf1 include:_spf.google.com -all"Mulai di p=none untuk memantau, lalu pindah ke quarantine atau reject setelah kamu memastikan email yang sah lolos.
_dmarc.yourdomain.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"Mempublikasikan dua record SPF adalah error permanen yang menonaktifkan SPF. Gabungkan semua include-mu ke dalam satu record.
FAQ
Apa bedanya SPF, DKIM, dan DMARC?
SPF mengotorisasi server pengirim, DKIM menandatangani pesan secara kriptografis, dan DMARC menyatukan keduanya serta memberi tahu penerima cara bertindak atas kegagalan.
Apakah menegakkan DMARC akan memblokir email sahku?
Bisa saja kalau pengirim asli tidak tercakup oleh SPF/DKIM. Itu sebabnya kamu mulai di p=none, membaca laporannya, lalu memperketat.
Apakah aplikasimu terpengaruh?
AppSafe memeriksa ini dan puluhan masalah lain dalam satu pemindaian gratis.
Pindai aplikasiku gratisPanduan terkait
Subdomain takeover: bagaimana terjadinya dan cara mencegahnya
CNAME menggantung adalah pintu terbuka di domainmu.
HTTP Strict Transport Security (HSTS) dijelaskan
Paksa setiap koneksi memakai HTTPS — bahkan yang pertama.
Kenapa situsmu butuh redirect HTTP→HTTPS
Jangan biarkan pintu yang tidak aman terbuka.