웹사이트가 안전한지 확인하는 방법
패드락은 암호화를 증명할 뿐 정직함에 대해서는 아무것도 말하지 않습니다. 도메인을 오른쪽에서 왼쪽으로 읽는 방법, 여전히 유효한 3초 체크, 그리고 무언가를 입력한 후 처음 몇 분 동안 해야 할 일.
자물쇠 아이콘은 연결이 암호화되었음을 의미합니다. 이는 사이트가 정직하다는 것을 의미한 적이 없으며, 피싱 운영자들은 수년간 무료 인증서를 사용해왔습니다. 그래서 "자물쇠를 찾아라"는 이제는 오히려 잘못된 조언이 되었습니다. 여전히 유효한 확인 방법은 약 20초 정도 걸리며, 그 중 어느 것도 자물쇠와 관련이 없습니다.
[[answer]]도메인을 오른쪽에서 왼쪽으로 읽고 첫 번째 슬래시 이전의 마지막 두 개 세그먼트를 가져오세요 — 그 쌍이 공격자가 위조할 수 없는 유일한 부분입니다. 그 왼쪽에 있는 모든 것, 회사 이름과 "secure"라는 단어를 포함하여, 무엇이든 설정할 수 있습니다. 만약 그 마지막 세그먼트가 당신이 방문하려던 회사가 아니라면, 페이지의 다른 모든 것은 중요하지 않습니다.[[/answer]]
주소를 올바르게 읽는 방법
도메인은 오른쪽에서 왼쪽으로 계층적입니다. paypal.com.account-verify.io에서 실제 사이트는 account-verify.io입니다 — 그 이전의 모든 것은 소유자가 만든 서브도메인이며, 그들은 무엇이든 만들 수 있습니다. 이 단일 읽기 습관은 대부분의 피싱 링크를 무력화합니다. 왜냐하면 대부분은 당신이 왼쪽에서 오른쪽으로 스캔하고 첫 번째 익숙한 단어에서 멈추는 것에 의존하기 때문입니다.
알아야 할 두 가지 변형이 있습니다. 하이픈이 포함된 유사 도메인(secure-paypal.com)은 실제 도메인과 관계가 없는 별도의 도메인입니다. 그리고 동형 공격은 다른 알파벳의 문자를 대체하여 동일하게 보이게 합니다 — 라틴어 단어 안의 키릴 문자 "а". 현대 브라우저는 이러한 도메인을 푸니코드(xn--)로 표시하며, 이는 깨져 보이고, 깨져 보이는 것이 목적입니다.
[[steps]] 첫 번째 슬래시 이전의 마지막 두 개 세그먼트를 가져오세요 :: paypal.com.account-verify.io에서 그것은 account-verify.io입니다 — 실제 사이트입니다. 그 쌍을 먼저 읽고, 그 왼쪽의 모든 것은 무시하세요. 예상치 못한 하이픈이 있는지 확인하세요 :: 큰 브랜드는 일반적으로 기본 도메인에 하이픈을 사용하지 않습니다. 주소 표시줄에서 xn--를 찾으세요 :: 브라우저가 이름에 외국 문자가 포함되어 있음을 알려줍니다. 적대적으로 취급하세요. 클릭하기 전에 마우스를 올려두세요, 항상 :: 데스크탑에서는 대상이 상태 표시줄에 나타나고, 모바일에서는 길게 눌러서 열지 않고도 보여줍니다. 돈이 관련될 때는 직접 주소를 입력하세요 :: 느리지만, 전체 공격 클래스가 불가능하게 만듭니다. 링크를 신뢰하지 말고 메시지를 신뢰하세요 :: 실제 지인의 설득력 있는 메시지라도 그들이 속은 링크를 포함할 수 있습니다. [[/steps]]
자물쇠가 실제로 인증하는 것
[[compare]] 신호 | 그것이 증명하는 것 | 그것이 증명하지 않는 것 자물쇠 / HTTPS | 트래픽이 암호화됨 | 사이트를 운영하는 사람에 대한 정보 유효한 인증서 | 도메인이 인증서를 제어함 | 도메인이 당신이 생각하는 대로인지 사이트가 올바르게 보임 | 누군가 CSS를 복사함 | 아무것도 아님 도메인이 정확히 일치함 | 당신이 의도한 곳에 있음 | 사이트가 유능하다는 것 [[/compare]]
무료 인증 기관은 웹에 대한 명확한 개선이었으며, 그 부작용 중 하나는 암호화가 신뢰 신호로서의 역할을 중단했다는 것입니다. FTC의 피싱 가이드라인은 이제 자물쇠 대신 발신자와 도메인으로 시작하며, 이는 올바른 순서입니다.
여전히 유효한 3초 체크
도메인의 연령. 공개 WHOIS 조회를 통해 등록 날짜를 확인할 수 있습니다. 11일 전에 등록된 "은행"은 은행이 아닙니다. 이는 가장 높은 수익을 내는 체크이며 거의 아무도 실행하지 않습니다.
어떻게 도착했는지. 검색 결과와 자신의 즐겨찾기에서 온 링크는 메시지에서 온 링크보다 질적으로 더 안전합니다. 공격은 압박감을 조성하는 채널을 통해 압도적으로 발생합니다: SMS, DM, 만료되는 계정에 대한 이메일.
무엇을 요구하는지. 카드 번호, 일회용 코드 및 비밀번호를 함께 요청하는 페이지는 공격을 설명하고 있습니다. 왜냐하면 합법적인 흐름은 세 가지를 동시에 필요로 하지 않기 때문입니다. 특히, 일회용 코드는 실제 서비스가 당신에게 보내는 것이며 — 실제 서비스가 당신에게 읽어보라고 요청하는 것은 결코 아닙니다.
이미 무언가를 입력한 경우
속도가 진단보다 더 중요합니다. 공격자의 자동화가 종종 사람보다 빠르기 때문에, 먼저 다른 장치에서 실제 사이트에서 비밀번호를 변경하세요. 카드 번호를 입력했다면, 은행에 전화하여 카드를 동결하세요 — 번호는 몇 분 안에 이미 유통되고 있습니다. 일회용 코드를 읽어주었다면, 계정은 이미 접근되었을 가능성이 높으며, 우선 순위는 활성 세션을 취소하는 것입니다. 이는 모든 주요 서비스가 보안 설정에서 노출합니다.
하지 말아야 할 것: 사이트로 돌아가 "확인"하지 말고, 그것을 전달한 메시지에 응답하지 마세요. 두 경우 모두 당신이 살아있는 목표임을 확인하며, 두 경우 모두 재판매되는 목록에 추가됩니다.
더 어려운 버전
위의 모든 것은 가짜 사이트를 가정합니다. 더 어려운 경우는 실제 사이트가 손상된 경우입니다 — 올바른 도메인, 올바른 인증서, 합법적인 이력, 그리고 조용히 바뀐 결제 양식. 도메인 읽기는 이를 포착하지 못합니다. 두 가지 습관이 이를 잡습니다: 환불 경로가 있는 방법으로 결제하는 것과, 당신이 알고 있는 사이트가 갑자기 이전에 요청하지 않았던 것을 요청할 때 이를 진지하게 받아들이는 것입니다.
그 본능, "이건 보통 이렇게 진행되지 않는데"라는 작은 반응은 어떤 체크리스트보다 더 가치가 있습니다. 또한 이는 긴급성이 이를 무시하도록 설계된 것이기 때문에, 메시지는 항상 마감일과 함께 옵니다.
[[faq]] 브라우저 경고가 피싱 사이트를 잡나요? :: 일부는 그렇습니다. 차단 목록은 몇 시간에서 며칠 정도 지연되며, 피싱 도메인은 그보다 짧은 시간 동안만 존재하도록 설계되었습니다. 경고가 없다고 해서 아무것도 증명하지 않습니다. 녹색 자물쇠는 의미가 있나요? :: 암호화되었음을 의미합니다. 검증된 조직을 제안했던 확장 검증 지표는 대부분의 브라우저에서 퇴출되었습니다. 링크 단축기는 어떤가요? :: 의도적으로 목적지를 숨깁니다. 열기 전에 확장하거나 신뢰할 수 없는 것으로 취급하세요. QR 코드는 더 위험한가요? :: 실질적으로 그렇습니다 — QR 코드는 해결되기 전에 읽을 수 없으며, 공공 표면에 인쇄된 코드는 종종 스티커로 덮여 있습니다. 도메인의 연령을 빠르게 확인하는 방법은? :: 공개 WHOIS 조회를 통해 가능하며, 몇 초밖에 걸리지 않습니다. 확립된 브랜드의 등록 날짜가 최근 몇 개월 이내라면 강력한 경고입니다. [[/faq]]
Did this answer your question?