ウェブサイトが安全かどうかを確認する方法
南京の鍵は暗号化を証明するものであり、誠実さについては何も示していません。ドメインを右から左に読む方法、まだ機能する三秒間のチェック、何かを入力した後の最初の数分に何をすべきか。
鍵のマークは接続が暗号化されていることを意味します。それはサイトが誠実であることを意味したことは一度もなく、フィッシング業者は何年も無料の証明書を持っていました — そのため「鍵を探す」というアドバイスは現在、誤解を招くものとなっています。まだ機能するチェックは約20秒かかり、どれも鍵のマークを含みません。
[[answer]]右から左にドメインを読み、最初のスラッシュの前の最後の2つのセグメントを取ります — そのペアが攻撃者が偽造できない唯一の部分です。それの左側にあるすべて、会社名や「secure」という言葉を含め、何でも設定できます。もしその最終セグメントがあなたが訪れようとしていた会社でないなら、ページ上の他の何も重要ではありません。[[/answer]]
アドレスを正しく読む方法
ドメインは右から階層的です。paypal.com.account-verify.ioでは、実際のサイトはaccount-verify.ioです — それ以前のすべては所有者が作り出したサブドメインであり、彼らは何でも作り出すことができます。この単一の読み方の習慣は、フィッシングリンクの大多数を打破します。なぜなら、大多数はあなたが左から右にスキャンし、最初の馴染みのある単語で止まることに依存しているからです。
知っておくべき2つのバリエーション。ハイフン付きの類似ドメイン(secure-paypal.com)は、実際のものとは無関係な別のドメインです。そして、同形異義語攻撃は、同じように見える他のアルファベットから文字を置き換えます — ラテン語の単語の中のキリル文字の「а」。現代のブラウザはそのようなドメインをプニコード(xn--)で表示し、壊れているように見えます。そして、壊れているように見えることがポイントです。
[[steps]] 最初のスラッシュの前の最後の2つのセグメントを取る :: paypal.com.account-verify.ioでは、それはaccount-verify.io — 実際のサイトです。そのペアを最初に読み、それ以前のすべてを無視します。 予期しない場所でハイフンをチェックする :: 大手ブランドは主ドメインをハイフンで区切ることはほとんどありません。 アドレスバーでxn--を探す :: ブラウザが名前に外国の文字が含まれていることを示しています。敵対的と見なします。 クリックする前にホバーする、常に :: デスクトップではターゲットがステータスバーに表示されます; モバイルでは長押しすると開かずに表示されます。 お金が関与している場合は自分でアドレスを入力する :: 遅くなりますが、攻撃の全クラスを不可能にします。 リンクを疑う、メッセージを疑わない :: 実際の知人からの説得力のあるメッセージでも、彼らが騙されたリンクを含むことがあります。 [[/steps]]
鍵が実際に証明すること
[[compare]] 信号 | それが証明すること | それが証明しないこと 鍵 / HTTPS | トラフィックが暗号化されている | サイトを運営している人についてのこと 有効な証明書 | ドメインが証明書を管理している | ドメインがあなたが思っている通りであること サイトが正しく見える | 誰かがCSSをコピーした | まったく何も ドメインが正確に一致する | あなたが意図した場所にいる | サイトが有能であること [[/compare]]
無料の証明書機関はウェブにとって明確な改善であり、その副作用の1つは、暗号化が信頼のシグナルでなくなったことです。 FTCのフィッシングガイダンスは、現在、鍵のマークではなく送信者とドメインから始まる正しい順序です。
まだ機能する3秒のチェック
ドメインの年齢。 公開WHOIS検索は登録日を示します。11日前に登録された「銀行」は銀行ではありません。これは最も高いリターンを得られるチェックであり、ほとんど誰も実行しません。
どのように到達したか。 検索結果や自分のブックマークからのリンクは、メッセージからのリンクよりも質的に安全です。攻撃は圧倒的に緊急性を生むチャネルを通じて到達します:SMS、DM、期限切れのアカウントに関するメール。
何が求められているか。 カード番号、一時コード、パスワードを一緒に要求するページは攻撃を示しています。なぜなら、正当なフローは同時に3つすべてを必要としないからです。特に、一時コードは実際のサービスがあなたに送るものであり、実際のサービスがあなたに読み上げるように求めることはありません。
すでに何かを入力した場合
スピードは診断よりも重要です。まず、近くに別のデバイスがある場合は、実際のサイトでパスワードを変更してください。攻撃者の自動化はしばしば人よりも速いからです。カード番号を入力した場合は、銀行に電話してカードを凍結してください — 番号は数分以内に流通しています。一時コードを読み上げた場合、アカウントはすでにアクセスされている可能性が高く、優先事項はアクティブなセッションを取り消すことです。これはすべての主要なサービスがセキュリティ設定の下で公開しています。
やってはいけないこと:サイトに戻って「確認」しないでください。また、それを運んだメッセージに返信しないでください。どちらもあなたが生きたターゲットであることを確認し、どちらも再販されるリストに追加されます。
これがより難しいバージョン
上記のすべては偽のサイトを前提としています。より難しいケースは、侵害された実際のサイトです — 正しいドメイン、正しい証明書、正当な履歴、そして静かに入れ替えられた支払いフォーム。ドメインの読み方ではそれをキャッチできません。2つの習慣がそれをキャッチします:チャージバックパスのある方法で支払うこと、そして知っているサイトが突然以前は求めなかったものを要求する瞬間を真剣に受け止めることです。
その本能、「これは通常の進行とは違う」という小さな反応は、どんなチェックリストよりも価値があります。また、それは緊急性が覆い隠すように設計されているものでもあり、そのためメッセージには常に締切が付いています。
[[faq]] ブラウザの警告はフィッシングサイトをキャッチしますか? :: 一部は。ブロックリストは数時間から数日遅れ、フィッシングドメインはそれよりも短い時間しか生きられないように作られています。警告がないことは何も証明しません。 緑の鍵は意味がありますか? :: 暗号化されていることを意味します。検証された組織を示唆していた拡張検証インジケーターは、ほとんどのブラウザから退役しました。 リンク短縮サービスについてはどうですか? :: それらは目的地を隠すために設計されています。開く前に展開するか、信頼できないものとして扱います。 QRコードはリスクが高いですか? :: 実質的に、はい — QRコードは解決される前に読むことができず、公共の表面に印刷されたコードは頻繁にステッカーで覆われています。 ドメインの年齢を迅速に確認するにはどうすればよいですか? :: どんな公開WHOIS検索でも、数秒でできます。確立されたブランドの登録日が数ヶ月以内であることは強い警告です。 [[/faq]]
Did this answer your question?