Wstecz
03 sie 2026
5
CrackEmail

Jak sprawdzić, czy strona internetowa jest bezpieczna, zanim cokolwiek wpiszesz

Zamek pokazuje szyfrowanie i nic o uczciwości. Jak czytać domenę od prawej do lewej, trzysekundowe kontrole, które wciąż działają, oraz co zrobić w pierwszych minutach po wpisaniu czegoś.

Jak sprawdzić, czy strona internetowa jest bezpieczna, zanim cokolwiek wpiszesz | CrackEmail

Zamek oznacza, że połączenie jest szyfrowane. Nigdy nie oznaczało, że strona jest uczciwa, a operatorzy phishingowi mają darmowe certyfikaty od lat — dlatego "szukaj zamka" to teraz rada, która aktywnie wprowadza w błąd. Kontrole, które nadal działają, zajmują około dwudziestu sekund i żadna z nich nie dotyczy zamka.

[[answer]]Przeczytaj domenę od prawej do lewej i weź ostatnie DWA segmenty przed pierwszym ukośnikiem — ta para to jedyny element, którego atakujący nie może sfałszować. Wszystko na lewo od niej, w tym nazwa firmy i słowo "bezpieczne", można ustawić na cokolwiek. Jeśli ten ostatni segment nie jest firmą, którą chciałeś odwiedzić, nic innego na stronie się nie liczy.[[/answer]]

Jak poprawnie odczytać adres

Domeny są hierarchiczne od prawej. W paypal.com.account-verify.io rzeczywista strona to account-verify.io — wszystko przed nią to subdomena wymyślona przez właściciela, a oni mogą wymyślić cokolwiek. Ten pojedynczy nawyk czytania obala większość linków phishingowych, ponieważ większość polega na tym, że skanujesz od lewej do prawej i zatrzymujesz się na pierwszym znanym słowie.

Dwie warianty, które warto znać. Hyphenowane podobieństwa (secure-paypal.com) to oddzielne domeny, które nie mają związku z prawdziwą. Ataki homograficzne zastępują znaki z innych alfabetów, które wyglądają identycznie — cyrylickie "а" w łacińskim słowie. Nowoczesne przeglądarki pokazują takie domeny w punycode (xn--), co wygląda na uszkodzone, a wygląd uszkodzony jest celem.

[[steps]] Weź ostatnie dwa segmenty przed pierwszym ukośnikiem :: W paypal.com.account-verify.io to account-verify.io — prawdziwa strona. Przeczytaj tę parę najpierw, zignoruj wszystko po lewej stronie. Sprawdź, czy są myślniki tam, gdzie ich nie oczekujesz :: Duże marki rzadko myślnikują swoją główną domenę. Szukaj xn-- w pasku adresu :: Przeglądarka informuje, że nazwa zawiera obce znaki. Traktuj jako wrogie. Najpierw najedź przed kliknięciem :: Na komputerze docelowy adres pojawia się w pasku statusu; na urządzeniach mobilnych długie naciśnięcie pokazuje go bez otwierania. Wpisz adres samodzielnie, gdy w grę wchodzą pieniądze :: Wolniej, a to sprawia, że cała klasa ataków staje się niemożliwa. Nie ufaj linkowi, a nie wiadomości :: Przekonująca wiadomość od prawdziwego znajomego może nadal zawierać link, w który zostali oszukani. [[/steps]]

Co właściwie certyfikuje zamek

[[compare]] Sygnal | Co to udowadnia | Co to nie udowadnia Zamek / HTTPS | ruch jest szyfrowany | cokolwiek o tym, kto prowadzi stronę Ważny certyfikat | domena kontroluje certyfikat | że domena jest tym, za kogo ją uważasz Strona wygląda poprawnie | ktoś skopiował CSS | nic w ogóle Domena dokładnie pasuje | jesteś tam, gdzie zamierzałeś | że strona jest kompetentna [[/compare]]

Darmowe urzędy certyfikacji były jednoznaczną poprawą dla sieci, a jednym z ich skutków ubocznych jest to, że szyfrowanie przestało być sygnałem zaufania. Wytyczne FTC dotyczące phishingu teraz prowadzą z nadawcą i domeną, a nie z zamkiem, co jest poprawną kolejnością.

Trzysekundowe kontrole, które nadal działają

Wiek domeny. Publiczne wyszukiwanie WHOIS pokazuje datę rejestracji. "Bank", który zarejestrowano jedenaście dni temu, nie jest bankiem. To jest jedyna kontrola o najwyższym zysku i prawie nikt jej nie przeprowadza.

Jak dotarłeś. Linki z wyników wyszukiwania i z własnych zakładek są jakościowo bezpieczniejsze niż linki z wiadomości. Ataki przychodzą głównie przez kanały, które tworzą pilność: SMS, DM, e-mail o wygasającym koncie.

Co jest wymagane. Strona, która prosi o numer karty, jednorazowy kod i hasło jednocześnie, opisuje atak, ponieważ żaden legalny proces nie potrzebuje wszystkich trzech naraz. W szczególności jednorazowy kod to coś, co prawdziwa usługa wysyła do Ciebie — nigdy nie jest to coś, co prawdziwa usługa prosi Cię o przeczytanie.

Kiedy już coś wpisałeś

Prędkość ma większe znaczenie niż diagnoza. Najpierw zmień hasło na prawdziwej stronie, z innego urządzenia, jeśli jest w pobliżu, ponieważ automatyzacja atakującego często jest szybsza niż człowiek. Jeśli wpisałeś numer karty, zadzwoń do banku i zablokuj kartę — numer krąży już w ciągu kilku minut. Jeśli przeczytałeś jednorazowy kod, konto prawdopodobnie już zostało uzyskane, a priorytetem jest unieważnienie aktywnych sesji, które każda główna usługa ujawnia w ustawieniach bezpieczeństwa.

Czego nie robić: nie wracaj na stronę, aby "sprawdzić" ją, i nie odpowiadaj na wiadomość, która ją zawierała. Oba potwierdzają, że jesteś żywym celem i oba dodają Cię do list, które są odsprzedawane.

Wersja tego, która jest trudniejsza

Wszystko powyżej zakłada fałszywą stronę. Trudniejszy przypadek to prawdziwa strona, która została skompromitowana — poprawna domena, poprawny certyfikat, legalna historia i formularz płatności cicho zamieniony. Czytanie domeny tego nie wychwyci. Dwa nawyki to: płacenie przez metodę z możliwością zwrotu, a nie przelew bankowy, oraz traktowanie poważnie momentu, gdy znana strona nagle prosi o coś, o co nigdy wcześniej nie prosiła.

Ten instynkt, mała reakcja "to nie tak zwykle wygląda", jest wart więcej niż jakakolwiek lista kontrolna. To także rzecz, którą pilność jest zaprojektowana, aby zignorować, dlatego wiadomości zawsze przychodzą z terminem.

[[faq]] Czy ostrzeżenia przeglądarki wychwytują strony phishingowe? :: Niektóre. Listy blokujące opóźniają się o godziny do dni, a domeny phishingowe są budowane, aby żyć krócej niż to. Brak ostrzeżenia niczego nie dowodzi. Czy zielony zamek kiedykolwiek ma znaczenie? :: Oznacza szyfrowanie. Wskaźniki rozszerzonej walidacji, które sugerowały zweryfikowaną organizację, zostały wycofane z większości przeglądarek. Co z skracaczami linków? :: Ukrywają cel z założenia. Rozwiń przed otwarciem lub traktuj jako nieufne. Czy kody QR są bardziej ryzykowne? :: Materialnie, tak — nie możesz odczytać kodu QR przed jego rozwiązaniem, a wydrukowane kody na publicznych powierzchniach są często zakrywane naklejkami. Jak szybko sprawdzić wiek domeny? :: Jakiekolwiek publiczne wyszukiwanie WHOIS, a to zajmuje sekundy. Data rejestracji w ciągu ostatnich kilku miesięcy dla ustalonej marki to silne ostrzeżenie. [[/faq]]

Did this answer your question?