Comment savoir si un site Web est sûr avant de taper quoi que ce soit
Le cadenas prouve le chiffrement et rien sur l'honnêteté. Comment lire un domaine de droite à gauche, les vérifications de trois secondes qui fonctionnent toujours, et que faire dans les premières minutes après avoir entré quelque chose.
Le cadenas signifie que la connexion est chiffrée. Cela n'a jamais signifié que le site est honnête, et les opérateurs de phishing ont eu des certificats gratuits pendant des années — c'est pourquoi "cherchez le cadenas" est maintenant un conseil qui induit activement en erreur. Les vérifications qui fonctionnent encore prennent environ vingt secondes et aucune d'elles n'implique le cadenas.
[[answer]]Lisez le domaine de droite à gauche et prenez les DEUX derniers segments avant la première barre oblique — cette paire est le seul élément qu'un attaquant ne peut pas falsifier. Tout ce qui est à gauche, y compris un nom d'entreprise et le mot "sécurisé", peut être réglé sur n'importe quoi. Si ce dernier segment n'est pas l'entreprise que vous vouliez visiter, rien d'autre sur la page n'a d'importance.[[/answer]]
Comment lire une adresse correctement
Les domaines sont hiérarchiques de droite à gauche. Dans paypal.com.account-verify.io, le site réel est account-verify.io — tout ce qui le précède est un sous-domaine que le propriétaire a inventé, et il peut inventer n'importe quoi. Cette habitude de lecture unique contrecarrent la majorité des liens de phishing, car la majorité comptent sur vous pour scanner de gauche à droite et vous arrêter au premier mot familier.
Deux variations à connaître. Les ressemblances avec des traits d'union (secure-paypal.com) sont des domaines séparés sans relation avec le vrai. Et les attaques homographes substituent des caractères d'autres alphabets qui se rendent identiquement — un "а" cyrillique à l'intérieur d'un mot latin. Les navigateurs modernes affichent de tels domaines en punycode (xn--), ce qui semble cassé, et avoir l'air cassé est le but.
[[steps]] Prenez les deux derniers segments avant la première barre oblique :: Dans paypal.com.account-verify.io, cela est account-verify.io — le vrai site. Lisez cette paire en premier, ignorez tout ce qui est à gauche. Vérifiez les traits d'union là où vous ne les attendez pas :: Les grandes marques n'hyphènent que rarement leur domaine principal. Recherchez xn-- dans la barre d'adresse :: Le navigateur vous indique que le nom contient des caractères étrangers. Considérez cela comme hostile. Survolez avant de cliquer, toujours :: Sur desktop, la cible apparaît dans la barre d'état ; sur mobile, un long appui l'affiche sans ouvrir. Tapez l'adresse vous-même lorsque de l'argent est impliqué :: Plus lent, et cela rend toute la classe d'attaques impossible. Méfiez-vous du lien, pas du message :: Un message convaincant d'un véritable ami peut toujours contenir un lien par lequel il a été trompé. [[/steps]]
Ce que le cadenas certifie réellement
[[compare]] Signal | Ce qu'il prouve | Ce qu'il ne prouve pas Cadenas / HTTPS | le trafic est chiffré | quoi que ce soit sur qui gère le site Certificat valide | le domaine contrôle le certificat | que le domaine est celui que vous pensez Le site semble correct | quelqu'un a copié le CSS | rien du tout Le domaine correspond exactement | vous êtes là où vous aviez l'intention d'être | que le site est compétent [[/compare]]
Les autorités de certification gratuites ont été une amélioration sans ambiguïté pour le web, et l'un de leurs effets secondaires est que le chiffrement a cessé d'être un signal de confiance. Les conseils de la FTC sur le phishing commencent maintenant par l'expéditeur et le domaine plutôt que par le cadenas, ce qui est l'ordre correct.
Les vérifications de trois secondes qui fonctionnent encore
Âge du domaine. Une recherche WHOIS publique montre la date d'enregistrement. Une "banque" enregistrée il y a onze jours n'est pas une banque. C'est la vérification la plus rentable et presque personne ne l'effectue.
Comment vous êtes arrivé. Les liens provenant des résultats de recherche et de vos propres signets sont qualitativement plus sûrs que les liens provenant de messages. Les attaques arrivent principalement par des canaux qui créent de l'urgence : SMS, DM, e-mail concernant un compte expirant.
Ce qui est demandé. Une page demandant un numéro de carte, un code à usage unique et un mot de passe ensemble décrit une attaque, car aucun flux légitime n'a besoin des trois en même temps. En particulier, un code à usage unique est ce qu'un vrai service vous envoie — ce n'est jamais quelque chose qu'un vrai service vous demande de lire.
Lorsque vous avez déjà tapé quelque chose
La rapidité compte plus que le diagnostic. Changez d'abord le mot de passe sur le vrai site, depuis un autre appareil si l'un est à proximité, car l'automatisation de l'attaquant est souvent plus rapide qu'une personne. Si vous avez entré un numéro de carte, appelez la banque et bloquez la carte — le numéro circule déjà en quelques minutes. Si vous avez lu un code à usage unique, le compte est probablement déjà accédé et la priorité est de révoquer les sessions actives, ce que chaque grand service expose sous les paramètres de sécurité.
Ce qu'il ne faut pas faire : ne retournez pas sur le site pour le "vérifier", et ne répondez pas au message qui l'a transmis. Les deux confirment que vous êtes une cible vivante et les deux vous ajoutent à des listes qui sont revendues.
La version de cela qui est plus difficile
Tout ce qui précède suppose un faux site. Le cas plus difficile est un vrai site qui a été compromis — domaine correct, certificat correct, historique légitime, et un formulaire de paiement échangé discrètement. La lecture de domaine ne le détecte pas. Deux habitudes le font : payer par un moyen avec une voie de rétrofacturation plutôt que par virement bancaire, et prendre au sérieux le moment où un site que vous connaissez demande soudainement quelque chose qu'il n'a jamais demandé auparavant.
Cette instinct, la petite réaction "ce n'est pas comme ça que ça se passe habituellement", vaut plus que n'importe quelle liste de contrôle. C'est aussi ce que l'urgence est conçue pour contourner, c'est pourquoi les messages viennent toujours avec une date limite.
[[faq]] Les avertissements des navigateurs attrapent-ils les sites de phishing ? :: Certains. Les listes de blocage ont un retard de quelques heures à quelques jours, et les domaines de phishing sont conçus pour vivre moins longtemps que cela. Un avertissement manquant ne prouve rien. Un cadenas vert a-t-il jamais un sens ? :: Cela signifie chiffré. Les indicateurs de validation étendue, qui suggéraient une organisation vérifiée, ont été retirés de la plupart des navigateurs. Que dire des raccourcisseurs de lien ? :: Ils cachent la destination par conception. Développez avant d'ouvrir, ou considérez comme non fiable. Les codes QR sont-ils plus risqués ? :: Matériellement, oui — vous ne pouvez pas lire un code QR avant qu'il ne se résolve, et les codes imprimés sur des surfaces publiques sont fréquemment recouverts d'autocollants. Comment vérifier rapidement l'âge d'un domaine ? :: Toute recherche WHOIS publique, et cela prend quelques secondes. Une date d'enregistrement dans les derniers mois pour une marque établie est un fort avertissement. [[/faq]]
Did this answer your question?