Cryptology Academy · Pelajaran

Mengapa Email pada Dasarnya Tidak Aman

Pelajari cara email melewati banyak server tanpa enkripsi secara bawaan dan hal-hal yang dapat disadap penyerang.

Pelajaran 1 dari 413 langkah

Mengapa Email pada Dasarnya Tidak Aman adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

SMTP Tidak Dirancang untuk Keamanan

Protokol Transfer Surat Sederhana dirancang pada tahun 1982 untuk jaringan akademik kecil yang tepercaya. Keamanan tidak pernah menjadi persyaratan: pesan dikirim sebagai teks biasa dan server mana pun di sepanjang jalur dapat membacanya. Ekstensi selama beberapa dekade telah menambal, tetapi tidak pernah sepenuhnya memperbaiki kelemahan mendasar ini.

Perjalanan Surel melalui Banyak Lompatan

Ketika Anda mengirim surel, pesan tersebut jarang langsung sampai ke penerima. Pesan berpindah melalui beberapa agen transfer surat, yang masing-masing diidentifikasi oleh catatan DNS MX. Setiap lompatan mewakili server yang dapat mencatat, menyalin, atau mengubah pesan Anda sebelum meneruskannya.

SMTP AUTH dan Tidak Adanya Enkripsi

SMTP AUTH memungkinkan klien surel masuk ke server, tetapi kredensial sering dikirim sebagai Base64, yang sangat mudah didekode. Tanpa TLS, seluruh pertukaran autentikasi terlihat di jaringan. Banyak server lama masih menerima penerusan tanpa autentikasi dari rentang IP tepercaya.

STARTTLS Bersifat Oportunistis, Bukan Wajib

STARTTLS mengubah koneksi SMTP teks biasa menjadi TLS jika kedua server mendukungnya. Masalahnya, perubahan ini dinegosiasikan dalam teks biasa, sehingga penyerang yang dapat menyadap lalu lintas dapat diam-diam menghapus pemberitahuan STARTTLS dan memaksa koneksi teks biasa. Ini disebut serangan penurunan STARTTLS.

Tajuk Surel Mengungkapkan Jalurnya

Setiap server yang menangani surel menambahkan tajuk Received yang berisi alamat IP, versi perangkat lunak, dan stempel waktunya. Membaca tajuk ini dari bawah ke atas akan menelusuri jalur lengkap pesan, yang sering kali mengungkapkan IP asal pengirim dan infrastruktur surel internal.

DKIM: Penandatanganan Kunci Domain

DomainKeys Identified Mail menambahkan tanda tangan kriptografis ke surel keluar, yang dibuat menggunakan kunci privat domain pengirim. Penerima memverifikasi tanda tangan tersebut menggunakan kunci publik yang dipublikasikan di DNS. DKIM membuktikan bahwa pesan ditandatangani oleh domain yang dinyatakan, tetapi tidak mengenkripsi isi pesan dan tidak mencegah server perantara membacanya.

SPF: Server Pengiriman yang Diizinkan

Sender Policy Framework adalah catatan TXT DNS yang mencantumkan alamat IP mana yang diizinkan mengirim surel untuk suatu domain. Ketika server penerima memeriksa SPF dan menemukan pengirim yang tidak diizinkan, server tersebut dapat menolak atau menandai pesan. SPF saja tidak dapat mencegah pemalsuan tajuk From yang terlihat oleh pengguna.

DMARC: Penegakan Kebijakan

DMARC memperluas SPF dan DKIM dengan menentukan tindakan server penerima ketika pemeriksaan gagal: tidak melakukan apa pun (p=none), mengarantina pesan sebagai spam, atau langsung menolaknya. Laporan DMARC memungkinkan pemilik domain melihat siapa yang mengirim surel atas nama mereka. Bersama-sama, SPF, DKIM, dan DMARC membentuk pertahanan berlapis terhadap pemalsuan.

Metadata Selalu Terlihat oleh Server

Bahkan ketika enkripsi isi surel digunakan, metadata tetap terbuka bagi setiap server di sepanjang jalur. Server harus membaca tajuk To, From, dan Subject untuk merutekan serta mengirimkan pesan. Analisis lalu lintas hanya berdasarkan metadata dapat mengungkapkan hubungan, organisasi, dan pola komunikasi tanpa menyentuh isinya.

Kerahasiaan ke Depan Tidak Mungkin dengan Surel Standar

Kerahasiaan ke depan berarti bahwa pembobolan kunci saat ini tidak mengungkapkan sesi sebelumnya. Surel standar tidak dapat mencapainya karena pesan disimpan di server menggunakan kunci berjangka panjang. Jika kunci privat server surel pernah diperoleh, semua surel sebelumnya yang dienkripsi untuk server tersebut dapat didekripsi. Alat enkripsi ujung ke ujung seperti PGP diperlukan untuk menerapkan bentuk kerahasiaan ke depan apa pun pada surel.

Mengapa Keamanan Surel Tetap Sulit

Desain surel yang terbuka dan terfederasi berarti tidak ada satu organisasi pun yang mengendalikan semua server yang terlibat. Penerapan ekstensi keamanan seperti DMARC dan MTA-STS bersifat sukarela dan tidak merata. Server lama, relay yang salah dikonfigurasi, dan kelembaman organisasi berarti bahwa keamanan surel sepenuhnya memerlukan upaya yang disengaja dari pihak pengirim maupun penerima.

Keterbatasan Keamanan Surel

Pernyataan mana yang paling tepat menggambarkan keterbatasan mendasar STARTTLS untuk SMTP?

Keamanan Surel: Poin Penting

SMTP dibuat untuk kemudahan, bukan keamanan, dan surel secara bawaan berpindah melalui beberapa server dalam bentuk teks biasa. STARTTLS dapat diturunkan, DKIM menandatangani tetapi tidak mengenkripsi, dan metadata selalu terlihat. DMARC menegakkan kebijakan, tetapi tidak melindungi isi pesan. Kerahasiaan surel yang sebenarnya memerlukan alat enkripsi ujung ke ujung seperti PGP atau S/MIME.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengapa Email pada Dasarnya Tidak Aman” gratis?

Ya — teks lengkap “Mengapa Email pada Dasarnya Tidak Aman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengapa Email pada Dasarnya Tidak Aman”?

Pelajari cara email melewati banyak server tanpa enkripsi secara bawaan dan hal-hal yang dapat disadap penyerang. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Mengapa Email pada Dasarnya Tidak Aman” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Mengapa Email pada Dasarnya Tidak Aman
  2. Enkripsi Email dengan PGP dan GPG
  3. S/MIME dalam Email Perusahaan
  4. Enkripsi Ujung ke Ujung dalam Pesan Modern
← Kembali ke Cryptology Academy