Kembali
03 Agt 2026
5
CrackEmail

Cara Mengetahui Apakah Sebuah Situs Web Aman Sebelum Anda Mengetik Apa Pun

Gembok membuktikan enkripsi dan tidak ada hubungannya dengan kejujuran. Cara membaca domain dari kanan ke kiri, pemeriksaan tiga detik yang masih berfungsi, dan apa yang harus dilakukan dalam beberapa menit pertama setelah memasukkan sesuatu.

Cara Mengetahui Apakah Sebuah Situs Web Aman Sebelum Anda Mengetik Apa Pun | CrackEmail

Gembok berarti koneksi terenkripsi. Itu tidak pernah berarti situs tersebut jujur, dan operator phishing telah memiliki sertifikat gratis selama bertahun-tahun — itulah sebabnya "cari gembok" sekarang adalah nasihat yang secara aktif menyesatkan. Pemeriksaan yang masih berfungsi memakan waktu sekitar dua puluh detik dan tidak ada yang melibatkan gembok.

[[answer]]Baca domain dari kanan ke kiri dan ambil dua segmen terakhir sebelum garis miring pertama — pasangan itu adalah satu-satunya bagian yang tidak dapat dipalsukan oleh penyerang. Segala sesuatu di sebelah kiri, termasuk nama perusahaan dan kata "aman", dapat diatur menjadi apa pun. Jika segmen terakhir itu bukan perusahaan yang ingin Anda kunjungi, tidak ada yang lain di halaman itu yang penting.[[/answer]]

Bagaimana cara membaca alamat dengan benar

Domain bersifat hierarkis dari kanan. Dalam paypal.com.account-verify.io situs yang sebenarnya adalah account-verify.io — segala sesuatu sebelum itu adalah subdomain yang diciptakan oleh pemilik, dan mereka dapat menciptakan apa pun. Kebiasaan membaca tunggal ini mengalahkan sebagian besar tautan phishing, karena sebagian besar bergantung pada Anda yang memindai dari kiri ke kanan dan berhenti di kata pertama yang familiar.

Dua variasi yang perlu diketahui. Tautan mirip yang dipisahkan dengan tanda hubung (secure-paypal.com) adalah domain terpisah yang tidak ada hubungannya dengan yang asli. Dan serangan homograf mengganti karakter dari alfabet lain yang terlihat identik — sebuah "а" Cyrillic di dalam kata Latin. Browser modern menunjukkan domain semacam itu dalam punycode (xn--), yang terlihat rusak, dan terlihat rusak adalah tujuannya.

[[steps]] Ambil dua segmen terakhir sebelum garis miring pertama :: Dalam paypal.com.account-verify.io itu adalah account-verify.io — situs yang sebenarnya. Baca pasangan itu terlebih dahulu, abaikan segala sesuatu di sebelah kiri. Periksa tanda hubung di tempat yang tidak Anda harapkan :: Merek besar jarang memisahkan domain utama mereka dengan tanda hubung. Cari xn-- di bilah alamat :: Browser memberi tahu Anda bahwa nama tersebut mengandung karakter asing. Anggap sebagai ancaman. Arahkan sebelum mengklik, selalu :: Di desktop target muncul di bilah status; di ponsel, tekan lama menunjukkan tanpa membukanya. Ketik alamatnya sendiri saat uang terlibat :: Lebih lambat, dan itu membuat seluruh kelas serangan menjadi tidak mungkin. Jangan percayai tautan, bukan pesan :: Pesan yang meyakinkan dari kenalan nyata masih dapat membawa tautan yang mereka tertipu. [[/steps]]

Apa yang sebenarnya disertifikasi oleh gembok

[[compare]] Sinyal | Apa yang dibuktikan | Apa yang tidak dibuktikan Gembok / HTTPS | lalu lintas terenkripsi | apa pun tentang siapa yang menjalankan situs Sertifikat valid | domain mengontrol sertifikat | bahwa domain adalah seperti yang Anda pikirkan Situs terlihat benar | seseorang menyalin CSS | tidak ada sama sekali Domain cocok persis | Anda berada di tempat yang Anda tuju | bahwa situs tersebut kompeten [[/compare]]

Otoritas sertifikat gratis adalah peningkatan yang tidak ambigu untuk web, dan salah satu efek sampingnya adalah bahwa enkripsi berhenti menjadi sinyal kepercayaan. Panduan phishing FTC sekarang memimpin dengan pengirim dan domain daripada dengan gembok, yang merupakan urutan yang benar.

Pemeriksaan tiga detik yang masih berfungsi

Usia domain. Pencarian WHOIS publik menunjukkan tanggal pendaftaran. Sebuah "bank" yang terdaftar sebelas hari yang lalu bukanlah bank. Ini adalah pemeriksaan dengan hasil tertinggi dan hampir tidak ada yang menjalankannya.

Bagaimana Anda tiba. Tautan dari hasil pencarian dan dari bookmark Anda sendiri jauh lebih aman secara kualitatif dibandingkan tautan dari pesan. Serangan sebagian besar datang melalui saluran yang menciptakan urgensi: SMS, DM, email tentang akun yang akan kedaluwarsa.

Apa yang diminta. Halaman yang meminta nomor kartu, kode sekali pakai, dan kata sandi bersama-sama sedang menggambarkan serangan, karena tidak ada alur yang sah yang membutuhkan ketiga hal itu sekaligus. Secara khusus, kode sekali pakai adalah apa yang dikirimkan layanan nyata kepada Anda — itu tidak pernah sesuatu yang diminta layanan nyata untuk Anda bacakan.

Ketika Anda sudah mengetik sesuatu

Kecepatan lebih penting daripada diagnosis. Ubah kata sandi di situs yang sebenarnya terlebih dahulu, dari perangkat yang berbeda jika ada di dekatnya, karena otomatisasi penyerang seringkali lebih cepat daripada manusia. Jika Anda memasukkan nomor kartu, hubungi bank dan bekukan kartu tersebut — nomor tersebut sudah beredar dalam hitungan menit. Jika Anda membacakan kode sekali pakai, akun kemungkinan sudah diakses dan prioritasnya adalah mencabut sesi aktif, yang setiap layanan besar paparkan di bawah pengaturan keamanan.

Apa yang tidak boleh dilakukan: jangan kembali ke situs untuk "memeriksa" itu, dan jangan balas pesan yang membawanya. Keduanya mengonfirmasi bahwa Anda adalah target hidup dan keduanya membuat Anda ditambahkan ke daftar yang dijual kembali.

Versi ini yang lebih sulit

Semuanya di atas mengasumsikan situs palsu. Kasus yang lebih sulit adalah situs nyata yang telah dikompromikan — domain yang benar, sertifikat yang benar, sejarah yang sah, dan formulir pembayaran yang diam-diam ditukar. Membaca domain tidak menangkap itu. Dua kebiasaan yang melakukannya: membayar melalui metode dengan jalur pengembalian dana daripada transfer bank, dan menganggap serius saat situs yang Anda kenal tiba-tiba meminta sesuatu yang tidak pernah diminta sebelumnya.

Insting itu, reaksi kecil "ini tidak seperti biasanya" sangat berharga lebih dari daftar periksa mana pun. Itu juga adalah hal yang dirancang untuk diabaikan oleh urgensi, itulah sebabnya pesan selalu datang dengan tenggat waktu.

[[faq]] Apakah peringatan browser menangkap situs phishing? :: Beberapa. Daftar blok tertinggal beberapa jam hingga beberapa hari, dan domain phishing dibangun untuk hidup lebih sedikit dari itu. Peringatan yang hilang tidak membuktikan apa pun. Apakah gembok hijau pernah berarti sesuatu? :: Itu berarti terenkripsi. Indikator validasi yang diperpanjang, yang menunjukkan organisasi yang telah diverifikasi, telah dihentikan dari sebagian besar browser. Bagaimana dengan pemendek tautan? :: Mereka menyembunyikan tujuan dengan sengaja. Perluas sebelum membuka, atau anggap sebagai tidak tepercaya. Apakah kode QR lebih berisiko? :: Secara material, ya — Anda tidak dapat membaca kode QR sebelum terpecahkan, dan kode yang dicetak di permukaan publik sering kali ditutupi dengan stiker. Bagaimana cara cepat memeriksa usia domain? :: Setiap pencarian WHOIS publik, dan itu memakan waktu beberapa detik. Tanggal pendaftaran dalam beberapa bulan terakhir untuk merek yang sudah mapan adalah peringatan yang kuat. [[/faq]]

Did this answer your question?