Hoe je kunt zien of een website veilig is voordat je iets typt
Het hangslot bewijst encryptie en niets over eerlijkheid. Hoe een domein van rechts naar links te lezen, de drie-secondencontroles die nog steeds werken, en wat te doen in de eerste minuten na het invoeren van iets.
Het hangslot betekent dat de verbinding versleuteld is. Het heeft nooit betekend dat de site eerlijk is, en phishing-operators hebben al jaren gratis certificaten — daarom is "zoek naar het hangslot" nu advies dat actief misleidt. De controles die nog werken duren ongeveer twintig seconden en geen van hen heeft betrekking op het hangslot.
[[answer]]Lees het domein van rechts naar links en neem de laatste TWEE segmenten voor de eerste schuine streep — dat paar is het enige stuk dat een aanvaller niet kan vervalsen. Alles links daarvan, inclusief een bedrijfsnaam en het woord "veilig", kan op alles worden ingesteld. Als dat laatste segment niet het bedrijf is dat je bedoelde te bezoeken, doet niets anders op de pagina er toe.[[/answer]]
Hoe een adres correct te lezen
Domeinen zijn hiërarchisch van rechts. In paypal.com.account-verify.io is de werkelijke site account-verify.io — alles ervoor is een subdomein dat de eigenaar heeft uitgevonden, en ze kunnen alles uitvinden. Deze enkele leesgewoonte verslaat de meeste phishing-links, omdat de meerderheid ervan afhankelijk is dat je van links naar rechts scant en stopt bij het eerste bekende woord.
Twee variaties om te kennen. Gehypte lookalikes (secure-paypal.com) zijn aparte domeinen zonder relatie tot de echte. En homografische aanvallen vervangen tekens uit andere alfabetten die identiek worden weergegeven — een Cyrillisch "а" binnen een Latijns woord. Moderne browsers tonen dergelijke domeinen in punycode (xn--), wat er gebroken uitziet, en gebroken eruitzien is het punt.
[[steps]] Neem de laatste twee segmenten voor de eerste schuine streep :: In paypal.com.account-verify.io is dat account-verify.io — de echte site. Lees dat paar eerst, negeer alles links daarvan. Controleer op koppeltekens waar je ze niet verwacht :: Grote merken gebruiken zelden koppeltekens in hun primaire domein. Zoek naar xn-- in de adresbalk :: De browser vertelt je dat de naam vreemde tekens bevat. Behandel als vijandig. Houd de muisaanwijzer boven de link voordat je klikt :: Op desktop verschijnt het doel in de statusbalk; op mobiel toont een lange druk het zonder te openen. Typ het adres zelf wanneer er geld mee gemoeid is :: Langzamer, en het maakt de hele klasse aanvallen onmogelijk. Wantrouw de link, niet het bericht :: Een overtuigend bericht van een echte kennis kan nog steeds een link bevatten waar zij door zijn misleid. [[/steps]]
Wat het hangslot daadwerkelijk certificeert
[[compare]] Signaal | Wat het bewijst | Wat het niet bewijst Hangslot / HTTPS | verkeer is versleuteld | iets over wie de site beheert Geldig certificaat | het domein beheert het certificaat | dat het domein is wie je denkt Site ziet er correct uit | iemand heeft de CSS gekopieerd | helemaal niets Domein komt exact overeen | je bent waar je bedoelde | dat de site bekwaam is [[/compare]]
Gratis certificaatautoriteiten waren een ondubbelzinnige verbetering voor het web, en een van hun neveneffecten is dat versleuteling niet langer een vertrouwenssignaal is. De phishingrichtlijnen van de FTC beginnen nu met afzender en domein in plaats van met het hangslot, wat de juiste volgorde is.
De drie-secondencontroles die nog werken
Leeftijd van het domein. Een openbare WHOIS-opzoeking toont de registratiedatum. Een "bank" die elf dagen geleden is geregistreerd, is geen bank. Dit is de hoogste opbrengstcontrole en bijna niemand voert deze uit.
Hoe je bent aangekomen. Links uit zoekresultaten en uit je eigen bladwijzers zijn kwalitatief veiliger dan links uit berichten. Aanvallen komen overweldigend vaak via kanalen die urgentie creëren: SMS, DM, e-mail over een verlopen account.
Wat er wordt gevraagd. Een pagina die om een kaartnummer, een eenmalige code en een wachtwoord tegelijk vraagt, beschrijft een aanval, omdat geen legitieme stroom alledrie tegelijk nodig heeft. In het bijzonder is een eenmalige code wat een echte dienst naar jou stuurt — het is nooit iets dat een echte dienst je vraagt om voor te lezen.
Wanneer je al iets hebt getypt
Snelheid is belangrijker dan diagnose. Verander eerst het wachtwoord op de echte site, vanaf een ander apparaat als dat in de buurt is, omdat de automatisering van de aanvaller vaak sneller is dan een persoon. Als je een kaartnummer hebt ingevoerd, bel de bank en bevries de kaart — het nummer circuleert al binnen enkele minuten. Als je een eenmalige code hebt voorgelezen, is het account waarschijnlijk al toegankelijk en is de prioriteit het intrekken van actieve sessies, wat elke grote dienst blootstelt onder beveiligingsinstellingen.
Wat je niet moet doen: ga niet terug naar de site om het te "controleren", en reageer niet op het bericht dat het droeg. Beide bevestigen dat je een levend doelwit bent en beide zorgen ervoor dat je wordt toegevoegd aan lijsten die worden doorverkocht.
De versie hiervan die moeilijker is
Alles hierboven gaat ervan uit dat het een nep-site is. De moeilijkere zaak is een echte site die is gecompromitteerd — correct domein, correct certificaat, legitieme geschiedenis, en een betalingsformulier dat stilletjes is verwisseld. Domeinlezen pakt dat niet. Twee gewoonten doen dat wel: betalen via een methode met een terugboekingpad in plaats van een bankoverschrijving, en het serieus nemen van het moment dat een site die je kent plotseling om iets vraagt dat het nooit eerder heeft gevraagd.
Die instinct, de kleine "dit is niet hoe dit meestal gaat" reactie, is meer waard dan welke checklist dan ook. Het is ook het ding dat urgentie is ontworpen om te negeren, wat de reden is dat de berichten altijd met een deadline komen.
[[faq]] Vangen browserwaarschuwingen phishing-sites? :: Sommige. Blocklists lopen achter met uren tot dagen, en phishing-domeinen zijn gebouwd om minder tijd te leven dan dat. Een ontbrekende waarschuwing bewijst niets. Is een groen hangslot ooit betekenisvol? :: Het betekent versleuteld. Uitgebreide validatie-indicatoren, die een gecontroleerde organisatie suggereerden, zijn uit de meeste browsers verwijderd. Wat is er met linkverkorters? :: Ze verbergen de bestemming opzettelijk. Breid uit voordat je opent, of behandel als onbetrouwbaar. Zijn QR-codes risicovoller? :: Materieel, ja — je kunt een QR-code niet lezen voordat deze oplost, en geprinte codes op openbare oppervlakken worden vaak bedekt met stickers. Hoe controleer ik snel de leeftijd van een domein? :: Elke openbare WHOIS-opzoeking, en het duurt seconden. Registratiedatum binnen de afgelopen paar maanden voor een gevestigd merk is een sterke waarschuwing. [[/faq]]
Did this answer your question?