Zurück
03. Aug 2026
5
CrackEmail

Wie man erkennt, ob eine Website sicher ist, bevor man etwas eingibt

Das Vorhängeschloss beweist Verschlüsselung und nichts über Ehrlichkeit. Wie man eine Domain von rechts nach links liest, die drei-Sekunden-Überprüfungen, die immer noch funktionieren, und was in den ersten Minuten nach der Eingabe von etwas zu tun ist.

Wie man erkennt, ob eine Website sicher ist, bevor man etwas eingibt | CrackEmail

Das Vorhängeschloss bedeutet, dass die Verbindung verschlüsselt ist. Es hat nie bedeutet, dass die Seite ehrlich ist, und Phishing-Betreiber haben seit Jahren kostenlose Zertifikate — weshalb der Rat "Achten Sie auf das Vorhängeschloss" jetzt aktiv irreführend ist. Die Überprüfungen, die noch funktionieren, dauern etwa zwanzig Sekunden und keine von ihnen beinhaltet das Vorhängeschloss.

[[answer]]Lesen Sie die Domain von rechts nach links und nehmen Sie die letzten ZWEI Segmente vor dem ersten Schrägstrich — dieses Paar ist das einzige Stück, das ein Angreifer nicht fälschen kann. Alles links davon, einschließlich eines Firmennamens und des Wortes "sicher", kann auf alles eingestellt werden. Wenn dieses letzte Segment nicht das Unternehmen ist, das Sie besuchen wollten, spielt nichts anderes auf der Seite eine Rolle.[[/answer]]

Wie man eine Adresse richtig liest

Domains sind hierarchisch von rechts. In paypal.com.account-verify.io ist die tatsächliche Seite account-verify.io — alles davor ist eine Subdomain, die der Eigentümer erfunden hat, und sie können alles erfinden. Diese eine Lesegewohnheit besiegt die Mehrheit der Phishing-Links, da die Mehrheit darauf angewiesen ist, dass Sie von links nach rechts scannen und beim ersten vertrauten Wort anhalten.

Zwei Variationen, die Sie kennen sollten. Bindestrich-ähnliche Domains (secure-paypal.com) sind separate Domains ohne Beziehung zur echten. Und Homograph-Angriffe ersetzen Zeichen aus anderen Alphabeten, die identisch aussehen — ein kyrillisches "а" innerhalb eines lateinischen Wortes. Moderne Browser zeigen solche Domains in Punycode (xn--), was kaputt aussieht, und kaputt auszusehen, ist der Punkt.

[[steps]] Nehmen Sie die letzten zwei Segmente vor dem ersten Schrägstrich :: In paypal.com.account-verify.io ist das account-verify.io — die echte Seite. Lesen Sie dieses Paar zuerst, ignorieren Sie alles links davon. Überprüfen Sie auf Bindestriche, wo Sie sie nicht erwarten :: Große Marken verwenden selten Bindestriche in ihrer Hauptdomain. Achten Sie auf xn-- in der Adressleiste :: Der Browser zeigt Ihnen, dass der Name aus fremden Zeichen besteht. Als feindlich behandeln. Fahren Sie mit der Maus über den Link, bevor Sie klicken :: Am Desktop erscheint das Ziel in der Statusleiste; auf Mobilgeräten zeigt ein langer Druck es an, ohne zu öffnen. Geben Sie die Adresse selbst ein, wenn Geld im Spiel ist :: Langsame, und es macht die gesamte Angriffsart unmöglich. Misstrauen Sie dem Link, nicht der Nachricht :: Eine überzeugende Nachricht von einem echten Bekannten kann dennoch einen Link enthalten, durch den sie getäuscht wurden. [[/steps]]

Was das Vorhängeschloss tatsächlich zertifiziert

[[compare]] Signal | Was es beweist | Was es nicht beweist Vorhängeschloss / HTTPS | der Verkehr ist verschlüsselt | irgendetwas darüber, wer die Seite betreibt Gültiges Zertifikat | die Domain kontrolliert das Zertifikat | dass die Domain die ist, die Sie denken Seite sieht korrekt aus | jemand hat das CSS kopiert | überhaupt nichts Domain stimmt genau überein | Sie sind dort, wo Sie hin wollten | dass die Seite kompetent ist [[/compare]]

Kostenlose Zertifizierungsstellen waren eine unmissverständliche Verbesserung für das Web, und einer ihrer Nebeneffekte ist, dass Verschlüsselung nicht mehr als Vertrauenssignal gilt. Die Phishing-Richtlinien der FTC führen jetzt mit Absender und Domain anstelle des Vorhängeschlosses, was die richtige Reihenfolge ist.

Die drei-Sekunden-Überprüfungen, die noch funktionieren

Alter der Domain. Eine öffentliche WHOIS-Abfrage zeigt das Registrierungsdatum. Eine "Bank", die vor elf Tagen registriert wurde, ist keine Bank. Dies ist die einzige Überprüfung mit dem höchsten Ertrag und fast niemand führt sie durch.

Wie Sie angekommen sind. Links aus Suchergebnissen und aus Ihren eigenen Lesezeichen sind qualitativ sicherer als Links aus Nachrichten. Angriffe kommen überwiegend über Kanäle, die Dringlichkeit erzeugen: SMS, DM, E-Mail über ein ablaufendes Konto.

Was gefragt wird. Eine Seite, die nach einer Kartennummer, einem einmaligen Code und einem Passwort zusammen fragt, beschreibt einen Angriff, da kein legitimer Ablauf alle drei gleichzeitig benötigt. Insbesondere ist ein einmaliger Code das, was ein echter Dienst Ihnen sendet — es ist niemals etwas, das ein echter Dienst von Ihnen verlangt, dass Sie es vorlesen.

Wenn Sie bereits etwas eingegeben haben

Geschwindigkeit ist wichtiger als Diagnose. Ändern Sie zuerst das Passwort auf der echten Seite, von einem anderen Gerät aus, wenn eines in der Nähe ist, da die Automatisierung des Angreifers oft schneller ist als eine Person. Wenn Sie eine Kartennummer eingegeben haben, rufen Sie die Bank an und sperren Sie die Karte — die Nummer zirkuliert bereits innerhalb von Minuten. Wenn Sie einen einmaligen Code vorgelesen haben, ist das Konto wahrscheinlich bereits zugänglich und die Priorität liegt darin, aktive Sitzungen zu widerrufen, was jeder große Dienst unter den Sicherheitseinstellungen anzeigt.

Was Sie nicht tun sollten: Kehren Sie nicht zur Seite zurück, um sie "zu überprüfen", und antworten Sie nicht auf die Nachricht, die sie übermittelt hat. Beides bestätigt, dass Sie ein lebendes Ziel sind, und beides bringt Sie auf Listen, die weiterverkauft werden.

Die Version davon, die schwieriger ist

Alles oben geht von einer gefälschten Seite aus. Der schwierigere Fall ist eine echte Seite, die kompromittiert wurde — korrekte Domain, korrektes Zertifikat, legitime Geschichte und ein Zahlungsformular, das leise ausgetauscht wurde. Das Lesen der Domain fängt das nicht. Zwei Gewohnheiten tun es: über eine Methode mit einem Rückbuchungsweg zu bezahlen, anstatt per Banküberweisung, und den Moment ernst zu nehmen, in dem eine Ihnen bekannte Seite plötzlich nach etwas fragt, nach dem sie nie zuvor gefragt hat.

Dieser Instinkt, die kleine "so läuft das normalerweise nicht"-Reaktion, ist mehr wert als jede Checkliste. Es ist auch das, was Dringlichkeit dazu konzipiert, zu übersteuern, weshalb die Nachrichten immer mit einer Frist kommen.

[[faq]] Fangen Browser-Warnungen Phishing-Seiten? :: Einige. Blocklisten hinken um Stunden bis Tage hinterher, und Phishing-Domains sind darauf ausgelegt, weniger lange zu leben als das. Eine fehlende Warnung beweist nichts. Ist ein grünes Vorhängeschloss jemals bedeutungsvoll? :: Es bedeutet verschlüsselt. Erweiterte Validierungsindikatoren, die eine geprüfte Organisation vorschlugen, wurden aus den meisten Browsern entfernt. Was ist mit Linkverkürzern? :: Sie verbergen das Ziel absichtlich. Erweitern Sie, bevor Sie öffnen, oder behandeln Sie es als untrusted. Sind QR-Codes riskanter? :: Materiell ja — Sie können einen QR-Code nicht lesen, bevor er aufgelöst wird, und gedruckte Codes auf öffentlichen Oberflächen werden häufig mit Aufklebern überlagert. Wie überprüfe ich das Alter einer Domain schnell? :: Jede öffentliche WHOIS-Abfrage, und es dauert Sekunden. Registrierungsdatum innerhalb der letzten Monate für eine etablierte Marke ist eine starke Warnung. [[/faq]]

Did this answer your question?