Voltar
03 ago 2026
5
CrackEmail

Como Saber Se um Site É Seguro Antes de Digitar Qualquer Coisa

O cadeado prova a criptografia e nada sobre honestidade. Como ler um domínio da direita para a esquerda, as verificações de três segundos que ainda funcionam e o que fazer nos primeiros minutos após inserir algo.

Como Saber Se um Site É Seguro Antes de Digitar Qualquer Coisa | CrackEmail

O cadeado significa que a conexão é criptografada. Nunca significou que o site é honesto, e operadores de phishing têm certificados gratuitos há anos — é por isso que "procure o cadeado" agora é um conselho que ativamente engana. As verificações que ainda funcionam levam cerca de vinte segundos e nenhuma delas envolve o cadeado.

[[answer]]Leia o domínio da direita para a esquerda e pegue os últimos DOIS segmentos antes da primeira barra — esse par é a única parte que um atacante não pode falsificar. Tudo à esquerda dele, incluindo um nome de empresa e a palavra "seguro", pode ser configurado para qualquer coisa. Se esse segmento final não for a empresa que você pretendia visitar, nada mais na página importa.[[/answer]]

Como ler um endereço corretamente

Os domínios são hierárquicos da direita. Em paypal.com.account-verify.io, o site real é account-verify.io — tudo antes disso é um subdomínio que o proprietário inventou, e eles podem inventar qualquer coisa. Esse único hábito de leitura derrota a maioria dos links de phishing, porque a maioria depende de você escanear da esquerda para a direita e parar na primeira palavra familiar.

Duas variações a conhecer. Imitadores com hífen (secure-paypal.com) são domínios separados sem relação com o real. E ataques homográficos substituem caracteres de outros alfabetos que se parecem idênticos — um "а" cirílico dentro de uma palavra latina. Navegadores modernos mostram tais domínios em punycode (xn--), que parece quebrado, e parecer quebrado é o objetivo.

[[steps]] Pegue os últimos dois segmentos antes da primeira barra :: Em paypal.com.account-verify.io, isso é account-verify.io — o site real. Leia esse par primeiro, ignore tudo à esquerda dele. Verifique se há hífens onde você não os espera :: Grandes marcas raramente hifenizam seu domínio principal. Procure por xn-- na barra de endereços :: O navegador informando que o nome contém caracteres estrangeiros. Trate como hostil. Passe o mouse antes de clicar, sempre :: No desktop, o alvo aparece na barra de status; no celular, uma pressão longa mostra sem abrir. Digite o endereço você mesmo quando dinheiro estiver envolvido :: Mais lento, e isso torna toda a classe de ataque impossível. Desconfie do link, não da mensagem :: Uma mensagem convincente de um conhecido real ainda pode conter um link pelo qual foram enganados. [[/steps]]

O que o cadeado realmente certifica

[[compare]] Sinal | O que prova | O que não prova Cadeado / HTTPS | o tráfego é criptografado | qualquer coisa sobre quem administra o site Certificado válido | o domínio controla o certificado | que o domínio é quem você pensa O site parece correto | alguém copiou o CSS | nada mesmo O domínio corresponde exatamente | você está onde pretendia | que o site é competente [[/compare]]

Autoridades de certificação gratuitas foram uma melhoria inequívoca para a web, e um de seus efeitos colaterais é que a criptografia deixou de ser um sinal de confiança. A orientação da FTC sobre phishing agora prioriza o remetente e o domínio em vez do cadeado, que é a ordem correta.

As verificações de três segundos que ainda funcionam

Idade do domínio. Uma pesquisa WHOIS pública mostra a data de registro. Um "banco" registrado há onze dias não é um banco. Esta é a verificação de maior rendimento e quase ninguém a realiza.

Como você chegou. Links de resultados de busca e de seus próprios favoritos são qualitativamente mais seguros do que links de mensagens. Ataques chegam esmagadoramente através de canais que criam urgência: SMS, DM, e-mail sobre uma conta prestes a expirar.

O que está sendo solicitado. Uma página que solicita um número de cartão, um código único e uma senha juntos está descrevendo um ataque, porque nenhum fluxo legítimo precisa de todos os três ao mesmo tempo. Em particular, um código único é o que um serviço real envia para você — nunca é algo que um serviço real pede para você ler.

Quando você já digitou algo

A velocidade importa mais do que o diagnóstico. Altere a senha no site real primeiro, de um dispositivo diferente se um estiver por perto, porque a automação do atacante é frequentemente mais rápida do que uma pessoa. Se você inseriu um número de cartão, ligue para o banco e bloqueie o cartão — o número já está circulando em minutos. Se você leu um código único, a conta provavelmente já foi acessada e a prioridade é revogar sessões ativas, que todo grande serviço expõe nas configurações de segurança.

O que não fazer: não retorne ao site para "verificá-lo", e não responda à mensagem que o trouxe. Ambos confirmam que você é um alvo ativo e ambos o adicionam a listas que são revendidas.

A versão disso que é mais difícil

Tudo acima assume um site falso. O caso mais difícil é um site real que foi comprometido — domínio correto, certificado correto, histórico legítimo e um formulário de pagamento trocado silenciosamente. A leitura do domínio não captura isso. Dois hábitos capturam: pagar através de um método com um caminho de estorno em vez de uma transferência bancária, e levar a sério o momento em que um site que você conhece de repente pede algo que nunca pediu antes.

Esse instinto, a pequena reação "isso não é como isso geralmente acontece", vale mais do que qualquer lista de verificação. É também a coisa que a urgência é projetada para sobrepor, que é por isso que as mensagens sempre vêm com um prazo.

[[faq]] Os avisos do navegador capturam sites de phishing? :: Alguns. As listas de bloqueio atrasam de horas a dias, e os domínios de phishing são construídos para viver por menos tempo do que isso. Um aviso ausente não prova nada. Um cadeado verde é sempre significativo? :: Significa criptografado. Indicadores de validação estendida, que sugeriam uma organização verificada, foram aposentados na maioria dos navegadores. E os encurtadores de link? :: Eles ocultam o destino por design. Expanda antes de abrir, ou trate como não confiável. Os códigos QR são mais arriscados? :: Materialmente, sim — você não pode ler um código QR antes que ele se resolva, e códigos impressos em superfícies públicas são frequentemente sobrepostos com adesivos. Como posso verificar rapidamente a idade de um domínio? :: Qualquer pesquisa WHOIS pública, e leva segundos. Data de registro dentro dos últimos meses para uma marca estabelecida é um forte aviso. [[/faq]]

Did this answer your question?