# Apa Itu DKIM? Standar Autentikasi Email yang Dijelaskan

URL: https://notificationharbor.com/id/journal/apa-itu-dkim
Type: blog
Locale: id
Published: 2026-09-08
Updated: 2026-09-09

---

> DKIM menambahkan tanda tangan kriptografi RSA ke setiap email yang dikirim. MTA penerima memverifikasi tanda tangan itu dengan kunci publik di DNS sebelum memutuskan ke mana pesan dikirimkan.

DKIM (DomainKeys Identified Mail) adalah protokol autentikasi email berbasis kriptografi. Apa itu DKIM secara praktis: DKIM melampirkan tanda tangan RSA ke setiap pesan keluar yang dikirim oleh server email Anda. MTA penerima mengambil kunci publik Anda dari DNS, memverifikasi tanda tangan tersebut, dan melaporkan hasilnya sebagai `dkim=pass` atau `dkim=fail`. Hasil ini memberi makan model reputasi domain Anda dan menentukan apakah penyelarasan DMARC terjaga. Tanpa tanda tangan yang valid, MTA penerima tidak memiliki konfirmasi kriptografis bahwa pesan tersebut berasal dari infrastruktur Anda.

## DKIM Adalah Protokol Penandatanganan, Bukan Filter

Nama ini mengundang kesalahpahaman yang umum. DKIM tidak memblokir email. DKIM tidak mengkarantina pesan atau menerapkan kebijakan apa pun secara mandiri. Yang dilakukannya adalah memberi cap pada setiap pesan keluar dengan klaim yang dapat diverifikasi: pesan ini ditandatangani oleh domain di bidang `d=`, menggunakan kunci privat yang sesuai dengan selektor `s=`.

MTA penerima mengambil klaim tersebut, membuat kueri DNS ke `<selektor>._domainkey.<domain>`, mengambil record TXT yang berisi kunci publik, dan menjalankan verifikasi kriptografi. Jika verifikasi berhasil, header hasil autentikasi menampilkan `dkim=pass`. Jika gagal, Anda akan melihat `dkim=fail` atau `dkim=temperror`.

Tidak ada dari kedua hasil tersebut yang menyebabkan penolakan dengan sendirinya. Sinyal tersebut memberi makan model reputasi server penerima dan, yang krusial, evaluasi DMARC. Tugas DKIM adalah menghasilkan hasil yang dapat diverifikasi, bukan bertindak atas hasil tersebut.

Penting untuk dipahami bahwa hasil autentikasi DKIM tersedia di header setiap email yang diterima. Administrator sistem dan engineer deliverability dapat memeriksa header ini untuk memahami mengapa pesan lulus atau gagal verifikasi DKIM. Langkah ini merupakan titik awal dalam mendiagnosis masalah autentikasi email. Tools seperti MXToolbox memudahkan pemeriksaan konfigurasi DKIM tanpa harus menganalisis header secara manual.

## Apa yang Ditandatangani DKIM dan Apa yang Dicakup Tanda Tangannya

DKIM menandatangani dua hal: header pesan yang dipilih dan isi pesan. Algoritma penandatanganan meng-hash keduanya dan menyimpan hasilnya di bidang header `DKIM-Signature`.

Daftar header dikontrol oleh tag `h=` dalam tanda tangan. Konfigurasi produksi yang khas mencakup `from:subject:date:message-id:content-type`. Header `from` adalah yang relevan untuk penyelarasan DMARC. Hash isi mencakup isi pesan yang lengkap, dikanonikalisasi melalui `simple` atau `relaxed`.

Kanonikalisasi `relaxed` adalah yang digunakan oleh sebagian besar stack produksi. Ini menormalkan spasi kosong sebelum hashing, yang memungkinkan tanda tangan bertahan dari reformatting kecil oleh MTA relay. `simple` lebih ketat: perubahan spasi di akhir yang tunggal pun akan memecahkan tanda tangan. Anda akan melihat `c=relaxed/relaxed` di bidang `DKIM-Signature` dari hampir setiap ESP yang dikonfigurasi dengan baik.

Yang tidak ditandatangani DKIM: pengirim amplop SMTP, header perutean seperti `Received`, dan header apa pun di luar daftar `h=`. Ini disengaja. Menandatangani amplop akan merusak skenario penerusan, yang merupakan keunggulan DKIM dibandingkan SPF.

![Dua amplop digital yang diamankan dengan gembok mewakili email yang ditandatangani DKIM dalam transit](https://fdzlnqpwsaniezitwiuw.supabase.co/storage/v1/object/public/cms-media/notificationharbor/2026-09/95ba5d-img-2.webp)

## Selektor DKIM: Mekanisme Kontrol Akses yang Diperlakukan Sebagai Label

Selektor adalah bagian dari DKIM yang paling sering diremehkan oleh sebagian besar tim hingga mereka perlu merotasi kunci di bawah tekanan.

Bidang `s=` dalam DKIM-Signature Anda mengarah ke kunci publik tertentu di DNS. Format pencarian adalah `<selektor>._domainkey.<domain-anda.com>`. Jika selektor Anda adalah `mail2026` dan domain Anda adalah `example.com`, resolver mencari record TXT di `mail2026._domainkey.example.com`.

Satu domain dapat memiliki beberapa selektor aktif secara bersamaan. Setiap layanan pengiriman, setiap ESP, setiap MTA internal harus menggunakan selektornya sendiri. Ini memberikan tiga kapabilitas operasional yang konkret:

- 
Rotasi kunci independen per layanan tanpa menyentuh pengirim lain.

- 
Atribusi yang dapat dilacak dalam log autentikasi: selektor memberi tahu kunci penandatanganan mana yang digunakan untuk pesan tertentu.

- 
Offboarding yang bersih: hapus record DNS selektor dan ESP tersebut tidak lagi dapat menandatangani sebagai domain Anda terlepas dari apa yang mereka lakukan di sisi mereka.

Yang terlihat dari traces: tim yang mengkonfigurasi selektor bersama di semua layanan pengiriman tidak dapat mencabut akses untuk satu pengirim tanpa mengganggu semua yang lain. Selektor bukan hiasan. Ini adalah mekanisme kontrol akses.

![Layar terminal menampilkan record DNS TXT untuk konfigurasi selektor DKIM](https://fdzlnqpwsaniezitwiuw.supabase.co/storage/v1/object/public/cms-media/notificationharbor/2026-09/02b314-img-3.webp)

## DKIM dan Penyelarasan DMARC: Cara Lapisan Penegakan Bekerja

Kelulusan DKIM adalah prasyarat untuk jenis kelulusan DMARC tertentu yang disebut penyelarasan DKIM.

DMARC memerlukan setidaknya satu dari dua kondisi penyelarasan: penyelarasan SPF atau penyelarasan DKIM. Penyelarasan DKIM berarti domain di header `From:` cocok dengan nilai `d=` dalam tanda tangan DKIM, dan tanda tangan terverifikasi. Ketika kedua kondisi terpenuhi, DMARC menganggap pesan telah diautentikasi.

Inilah mengapa DKIM adalah sinyal autentikasi yang lebih tahan lama. Penyelarasan SPF rusak saat penerusan: ketika pesan diteruskan, pengirim amplop SMTP berubah dan evaluasi SPF gagal terhadap IP pengiriman baru. Penyelarasan DKIM bertahan dari penerusan karena tanda tangan dan header `From:` mengikuti isi pesan dan tidak ditulis ulang oleh MTA relay, selama isi pesan tidak dimodifikasi dalam transit.

Untuk domain dengan kebijakan DMARC `p=reject`, pesan yang gagal pada penyelarasan SPF maupun DKIM ditolak oleh MTA penerima. Itulah mekanisme yang menghentikan email palsu dari domain Anda mencapai kotak masuk dalam skala besar. DKIM bukan garis pertahanan terakhir di sini. Tapi ini adalah garis yang bertahan ketika penerusan ada dalam jalur.

Sejak 2024, Google, Yahoo, dan Microsoft mengharuskan DKIM untuk pengirim massal yang mengirim 5.000 atau lebih pesan per hari ke MX mereka. Pesan dari domain yang tidak ditandatangani secara default diarahkan ke spam atau ditolak.

Ini bukan fitur pemasaran. Ini adalah kendala infrastruktur.

## Panjang Kunci dan Rotasi: Keputusan Praktis untuk 2026

Sebagian besar implementasi DKIM menggunakan RSA-SHA256. Pertanyaan utamanya adalah panjang kunci.

Kunci RSA 1024-bit masih muncul dalam konfigurasi lama. NIST menghentikan penggunaan RSA 1024-bit untuk sebagian besar kasus penggunaan pada 2015. Kunci 2048-bit memberikan margin yang jauh lebih kuat dan didukung oleh semua MTA utama dan penyedia penerima. Jika Anda membuat kunci baru hari ini, gunakan 2048-bit.

Beberapa tim telah memigrasikan kunci penandatanganan aktif mereka ke 2048-bit tetapi meninggalkan selektor 1024-bit lama yang dipublikasikan di DNS karena tidak ada yang mengaudit inventarisnya. Tiga sinyal yang mengubah perilaku sistem: jika Anda melihat `k=rsa` dengan kunci 1024-bit di selektor lama, selektor tersebut adalah kerentanan bahkan jika infrastruktur penandatanganan Anda saat ini sudah beralih. Selektor yang valid tetapi sudah usang dapat dieksploitasi.

Jadwal rotasi kunci: sebagian besar tim infrastruktur merotasi setiap tahun, beberapa setiap kuartal untuk domain yang lebih sensitif. Urutannya penting:

- 
Buat pasangan kunci baru.

- 
Publikasikan kunci publik baru dengan nama selektor baru di DNS.

- 
Tunggu propagasi TTL, biasanya 24 hingga 48 jam untuk record dengan TTL rendah.

- 
Beralih kunci penandatanganan pada konfigurasi MTA Anda ke selektor baru.

- 
Verifikasi DKIM pass pada pesan keluar melalui alat pengujian email atau dengan memeriksa header hasil autentikasi pada pesan uji.

- 
Setelah mengkonfirmasi bahwa kunci baru aktif dan menandatangani dengan benar, hapus record DNS lama.

Rotasi tidak mengganggu jika Anda mengikuti urutannya: DNS dulu, peralihan penandatanganan berikutnya, penghapusan record lama terakhir. Membalik langkah 4 dan 6 menyebabkan jendela `dkim=fail`.

## Sinyal Operasional yang Perlu Dipantau Setelah Konfigurasi DKIM

DKIM bukan tugas konfigurasi sekali jalan. Sinyal-sinyal berikut mengindikasikan sesuatu telah berubah atau rusak.

**`dkim=temperror` dalam header yang diterima.** Kegagalan sementara biasanya mengindikasikan masalah pencarian DNS di sisi penerima, atau ketidakcocokan TTL selama rotasi kunci. Jika Anda melihat ini pada pesan keluar segera setelah rotasi kunci, tunggu propagasi penuh sebelum menyimpulkan bahwa kunci itu sendiri yang salah dikonfigurasi.

**`dkim=fail` pada pesan yang Anda kirim.** Modifikasi isi oleh relay perantara adalah penyebab paling umum. Periksa apakah ada hop penerusan, pemroses daftar surat, atau relay yang menyuntikkan footer dalam jalur pengiriman. Jika kegagalan konsisten pada satu alur, petakan rantai relay hop per hop.

**Header `DKIM-Signature` hilang sepenuhnya.** Daemon penandatanganan pada MTA Anda tidak berjalan, jalur kunci penandatanganan salah, atau pemetaan domain-selektor salah dikonfigurasi dalam konfigurasi MTA Anda. Ini adalah pemadaman DKIM total untuk alur pesan yang terpengaruh.

**Record TXT selektor tidak ada di DNS.** Zona DNS diedit atau dimigrasi tanpa menjaga record selektor DKIM. Verifikasi dengan `dig TXT <selektor>._domainkey.<domain>` dari resolver eksternal.

Dalam konfigurasi pengiriman multi-region, hasil DKIM yang tidak konsisten di seluruh node sering disebabkan oleh node yang berbeda menggunakan konfigurasi selektor yang berbeda. Konfirmasikan bahwa konfigurasi kunci penandatanganan disinkronkan di semua node pengiriman sebelum menerapkan rotasi.

## Apa yang Tidak Dilindungi DKIM

DKIM bukan filter spam. Pengirim dapat mendaftarkan domain baru, mengonfigurasi DKIM yang valid, dan mengirim spam yang sepenuhnya diautentikasi. Tanda tangan terverifikasi dengan bersih. Autentikasi mengkonfirmasi asal, bukan niat atau kualitas konten.

DKIM juga tidak mengatasi spoofing nama tampilan, di mana header `From:` menampilkan nama tepercaya seperti "Tim HRD" yang dipasangkan dengan domain yang dikendalikan penyerang. Verifikasi kriptografi beroperasi pada domain, bukan presentasi visual di MUA. Sebagian besar phishing di tingkat MUA bergantung pada penipuan nama tampilan daripada spoofing domain yang tepat.

Yang dilindungi DKIM: spoofing domain yang tepat, di mana penyerang mencoba mengirim sebagai domain Anda tanpa memiliki kunci privat Anda. Dikombinasikan dengan kebijakan DMARC `p=reject` yang menegakkan penyelarasan DKIM, ini mencegah kelas pesan palsu tersebut mencapai kotak masuk di penyedia penerima yang menegakkan DMARC.

Catatan praktis: DKIM saja tidak cukup. Model perlindungan memerlukan penegakan kebijakan DMARC di MTA penerima. DKIM adalah lapisan autentikasi yang membuat DMARC bermakna. SPF adalah lapisan autentikasi lainnya, dan menangani verifikasi pengirim amplop. Ketiganya bekerja sama. Tidak adanya satu pun dari mereka meninggalkan celah dalam rantai penegakan.

Jika Anda sudah mengkonfigurasi DKIM dan SPF tetapi belum mempublikasikan record DMARC, tanda tangan ada tetapi tidak ada kebijakan penegakan yang aktif. Mode pemantauan (`p=none` dengan pelaporan `rua`) adalah langkah pertama yang masuk akal: Anda mendapatkan laporan gabungan yang menunjukkan tingkat lulus autentikasi di seluruh domain pengiriman Anda sebelum berkomitmen ke `p=quarantine` atau `p=reject`.

## FAQ

### Apa itu DKIM dan bagaimana cara kerjanya?

DKIM (DomainKeys Identified Mail) adalah protokol autentikasi email berbasis kriptografi. Server pengirim menandatangani setiap pesan keluar dengan kunci RSA privat dan melampirkan tanda tangan ke header DKIM-Signature. MTA penerima mengkueri DNS untuk kunci publik yang sesuai di bawah subdomain selektor, memverifikasi tanda tangan, dan melaporkan dkim=pass atau dkim=fail. Hasil ini memberi makan penilaian reputasi kotak masuk dan evaluasi penyelarasan DMARC.

### Apa yang dilindungi DKIM?

DKIM melindungi terhadap spoofing domain yang tepat: penyerang yang mengklaim mengirim dari domain Anda tanpa akses ke kunci penandatanganan privat Anda. Dikombinasikan dengan kebijakan DMARC p=reject dan penyelarasan DKIM, ini mencegah kelas pesan palsu tersebut mencapai kotak masuk. DKIM tidak melindungi terhadap spoofing nama tampilan, spam dari domain yang diautentikasi secara sah, atau phishing berbasis konten di mana penyerang mengendalikan domain valid mereka sendiri.

### Apa itu selektor DKIM dan mengapa penting?

Selektor DKIM adalah label dalam header DKIM-Signature (bidang s=) yang memberi tahu MTA penerima kunci publik mana yang harus dicari di DNS. Format kueri DNS adalah selektor._domainkey.domain-anda.com. Beberapa selektor dapat berdampingan pada satu domain, masing-masing menunjuk ke kunci publik yang berbeda. Ini memungkinkan rotasi kunci independen per layanan pengiriman dan pencabutan yang bersih: hapus record DNS selektor dan pengirim tersebut tidak lagi dapat menandatangani sebagai domain Anda.

### Seberapa sering kunci DKIM harus dirotasi?

Sebagian besar tim produksi merotasi kunci DKIM setiap tahun. Urutan yang aman adalah: publikasikan kunci publik baru di bawah selektor baru di DNS, tunggu propagasi TTL (24 hingga 48 jam), ganti kunci penandatanganan di MTA Anda ke selektor baru, verifikasi dkim=pass pada pesan uji keluar, lalu hapus record DNS lama. Menghapus record lama sebelum kunci baru dikonfirmasi aktif menyebabkan jendela dkim=fail.

### Apakah DKIM bertahan dari penerusan email?

Ya, berbeda dengan SPF. Ketika pesan diteruskan, pengirim amplop SMTP berubah dan penyelarasan SPF gagal terhadap IP pengiriman baru. Penyelarasan DKIM bertahan dari penerusan karena tanda tangan mengikuti header dan isi pesan dan tidak ditulis ulang oleh MTA relay, selama isi pesan tidak dimodifikasi dalam transit. Ini menjadikan DKIM sinyal autentikasi yang lebih andal untuk penegakan kebijakan DMARC pada email yang diteruskan.

### Panjang kunci DKIM mana yang harus digunakan pada 2026?

Gunakan kunci RSA 2048-bit. NIST menghentikan penggunaan RSA 1024-bit untuk sebagian besar kasus penggunaan pada 2015, dan kunci 1024-bit menimbulkan risiko yang dapat dihitung dengan biaya komputasi saat ini. Semua MTA utama dan penyedia penerima mendukung kunci 2048-bit. Jika Anda masih memiliki selektor warisan 1024-bit yang dipublikasikan di DNS, audit mereka: selektor yang valid tetapi sudah usang adalah eksposur keamanan bahkan jika infrastruktur penandatanganan Anda saat ini sudah beralih ke kunci yang lebih panjang.

### Apa perbedaan antara DKIM, SPF, dan DMARC?

SPF mengautentikasi domain pengirim amplop SMTP dengan memeriksa apakah IP pengirim terdaftar di DNS domain tersebut sebagai yang berwenang. DKIM mengautentikasi pesan itu sendiri melalui tanda tangan kriptografi pada header dan isi. DMARC menggunakan hasil penyelarasan SPF dan DKIM untuk menegakkan kebijakan pemilik domain: none, quarantine, atau reject. SPF gagal saat penerusan; DKIM biasanya bertahan. DMARC mengharuskan setidaknya satu penyelarasan lulus sebelum menerapkan kebijakannya.