Tillbaka
03 aug 2026
5
CrackEmail

Hur man avgör om en webbplats är säker innan du skriver något

Hänglåset bevisar kryptering och inget om ärlighet. Hur man läser en domän från höger till vänster, de tre sekunders kontroller som fortfarande fungerar, och vad man ska göra under de första minuterna efter att ha skrivit in något.

Hur man avgör om en webbplats är säker innan du skriver något | CrackEmail

Hänglåset betyder att anslutningen är krypterad. Det har aldrig betytt att sidan är ärlig, och phishing-operatörer har haft gratis certifikat i flera år — vilket är anledningen till att "titta efter hänglåset" nu är råd som aktivt vilseleder. De kontroller som fortfarande fungerar tar ungefär tjugo sekunder och ingen av dem involverar hänglåset.

[[answer]]Läs domänen från höger till vänster och ta de sista TVÅ segmenten före den första snedstrecket — det paret är den enda delen som en angripare inte kan förfalska. Allt till vänster om det, inklusive ett företagsnamn och ordet "säker", kan ställas in på vad som helst. Om det sista segmentet inte är företaget du avsåg att besöka, spelar inget annat på sidan någon roll.[[/answer]]

Hur man läser en adress korrekt

Domäner är hierarkiska från höger. I paypal.com.account-verify.io är den faktiska sidan account-verify.io — allt före det är en subdomän som ägaren hittade på, och de kan hitta på vad som helst. Denna enda läsvana motverkar majoriteten av phishing-länkar, eftersom majoriteten förlitar sig på att du skannar från vänster till höger och stannar vid det första bekanta ordet.

Två varianter att känna till. Bindestreckade likheter (secure-paypal.com) är separata domäner utan relation till den verkliga. Och homografattacker ersätter tecken från andra alfabet som ser identiska ut — ett kyrilliskt "а" inuti ett latinskt ord. Moderna webbläsare visar sådana domäner i punycode (xn--), vilket ser trasigt ut, och att se trasigt ut är poängen.

[[steps]] Ta de sista två segmenten före den första snedstrecket :: I paypal.com.account-verify.io är det account-verify.io — den verkliga sidan. Läs det paret först, ignorera allt till vänster om det. Kontrollera för bindestreck där du inte förväntar dig dem :: Stora varumärken bindestreck sällan sina primära domäner. Titta efter xn-- i adressfältet :: Webbläsaren säger att namnet innehåller utländska tecken. Behandla som fientligt. Hovra innan du klickar, alltid :: På skrivbordet visas målet i statusfältet; på mobilen visar en lång tryckning det utan att öppna. Skriv in adressen själv när pengar är involverade :: Långsammare, och det gör hela angreppsklassen omöjlig. Misstro länken, inte meddelandet :: Ett övertygande meddelande från en verklig bekant kan fortfarande bära en länk de blev lurade av. [[/steps]]

Vad hänglåset faktiskt certifierar

[[compare]] Signal | Vad det bevisar | Vad det inte bevisar Hänglås / HTTPS | trafiken är krypterad | något om vem som driver sidan Giltigt certifikat | domänen kontrollerar certifikatet | att domänen är den du tror Sidan ser korrekt ut | någon kopierade CSS | ingenting alls Domänen matchar exakt | du är där du avsåg | att sidan är kompetent [[/compare]]

Gratis certifikatmyndigheter var en entydig förbättring för webben, och en av deras bieffekter är att kryptering slutade vara en förtroendesignal. FTC:s phishing-riktlinjer leder nu med avsändare och domän snarare än med hänglåset, vilket är den korrekta ordningen.

De tre sekunderna kontroller som fortfarande fungerar

Ålder på domänen. En offentlig WHOIS-sökning visar registreringsdatumet. En "bank" som registrerades för elva dagar sedan är inte en bank. Detta är den enda högavkastande kontrollen och nästan ingen gör den.

Hur du kom dit. Länkar från sökresultat och från dina egna bokmärken är kvalitativt säkrare än länkar från meddelanden. Angrepp kommer övervägande genom kanaler som skapar brådska: SMS, DM, e-post om ett utgående konto.

Vad som begärs. En sida som begär ett kortnummer, en engångskod och ett lösenord tillsammans beskriver ett angrepp, eftersom inget legitimt flöde behöver alla tre på en gång. I synnerhet är en engångskod vad en verklig tjänst skickar till dig — det är aldrig något en verklig tjänst ber dig att läsa upp.

När du redan har skrivit något

Hastighet spelar större roll än diagnos. Ändra lösenordet på den verkliga sidan först, från en annan enhet om en finns i närheten, eftersom angriparens automation ofta är snabbare än en människa. Om du angav ett kortnummer, ring banken och frysa kortet — numret cirkulerar redan inom några minuter. Om du läste upp en engångskod, är kontot sannolikt redan åtkommet och prioriteten är att återkalla aktiva sessioner, vilket varje större tjänst visar under säkerhetsinställningar.

Vad man inte ska göra: återvänd inte till sidan för att "kontrollera" den, och svara inte på meddelandet som bar den. Båda bekräftar att du är ett levande mål och båda får dig att läggas till listor som säljs vidare.

Versionen av detta som är svårare

Allt ovan förutsätter en falsk sida. Det svårare fallet är en verklig sida som har blivit komprometterad — korrekt domän, korrekt certifikat, legitim historia, och ett betalningsformulär som tyst har bytts ut. Domänläsning fångar inte det. Två vanor gör det: att betala genom en metod med en återbetalningsväg snarare än en banköverföring, och att ta på allvar det ögonblick då en sida du känner plötsligt ber om något den aldrig bett om tidigare.

Den instinkten, den lilla "detta är inte hur det vanligtvis går" reaktionen, är mer värd än någon checklista. Det är också det som brådska är konstruerad för att överskrida, vilket är anledningen till att meddelandena alltid kommer med en deadline.

[[faq]] Fångar webbläsarvarningar phishing-sidor? :: Vissa. Blocklistor ligger efter med timmar till dagar, och phishing-domäner är byggda för att leva kortare tid än så. En saknad varning bevisar ingenting. Är ett grönt hänglås någonsin meningsfullt? :: Det betyder krypterat. Utvidgade valideringsindikatorer, som föreslog en granskad organisation, har tagits bort från de flesta webbläsare. Vad sägs om länkförkortare? :: De döljer destinationen av design. Expandera innan du öppnar, eller behandla som otillförlitlig. Är QR-koder riskablare? :: Materiellt, ja — du kan inte läsa en QR-kod innan den löses upp, och tryckta koder på offentliga ytor överlagras ofta med klistermärken. Hur kontrollerar jag en domäns ålder snabbt? :: Vilken offentlig WHOIS-sökning som helst, och det tar sekunder. Registreringsdatum inom de senaste månaderna för ett etablerat varumärke är en stark varning. [[/faq]]

Did this answer your question?