Geri
03 Ağu 2026
5
CrackEmail

Bir Web Sitesinin Güvenli Olup Olmadığını Nasıl Anlarsınız?

Kilit simgesi şifrelemenin kanıtıdır ve dürüstlük hakkında hiçbir şey ifade etmez. Bir alan adını sağdan sola nasıl okuyacağınız, hâlâ işe yarayan üç saniyelik kontroller ve bir şeye girdikten sonraki ilk dakikalarda ne yapmanız gerektiği.

Bir Web Sitesinin Güvenli Olup Olmadığını Nasıl Anlarsınız? | CrackEmail

Kilit simgesi bağlantının şifreli olduğunu gösterir. Bu, sitenin dürüst olduğu anlamına gelmez ve oltalama operatörleri yıllardır ücretsiz sertifikalara sahip — bu yüzden "kilidi kontrol et" artık yanıltıcı bir tavsiye. Hala işe yarayan kontroller yaklaşık yirmi saniye sürer ve hiçbiri kilidi içermez.

[[answer]]Domaini sağdan sola okuyun ve ilk eğik çizgiden önceki SON İKİ segmenti alın — bu çift, bir saldırganın taklit edemeyeceği tek parçadır. Bunun solundaki her şey, bir şirket adı ve "güvenli" kelimesi dahil, herhangi bir şey olarak ayarlanabilir. Eğer o son segment ziyaret etmek istediğiniz şirket değilse, sayfadaki diğer hiçbir şey önemli değildir.[[/answer]]

Bir adresi doğru okuma

Domainler sağdan hiyerarşiktir. paypal.com.account-verify.io içinde gerçek site account-verify.iodir — öncesindeki her şey, sahibinin icat ettiği bir alt alan adıdır ve istedikleri her şeyi icat edebilirler. Bu tek okuma alışkanlığı, çoğu oltalama bağlantısını boşa çıkarır, çünkü çoğu, soldan sağa taramanıza ve ilk tanıdık kelimede durmanıza dayanır.

Bilmeniz gereken iki varyasyon. Tireli benzerler (secure-paypal.com) gerçek olanla hiçbir ilişkisi olmayan ayrı domainlerdir. Ve homograf saldırıları, aynı şekilde görünen diğer alfabelerden karakterleri değiştirir — bir Latin kelimesi içinde bir Kiril "а". Modern tarayıcılar bu tür domainleri punycode (xn--) olarak gösterir, bu da bozuk görünür ve bozuk görünmek de amaçtır.

[[steps]] İlk eğik çizgiden önceki son iki segmenti alın :: paypal.com.account-verify.io'da bu account-verify.io'dur — gerçek site. Önce o çifti okuyun, solundaki her şeyi göz ardı edin. Beklemediğiniz yerlerde tire olup olmadığını kontrol edin :: Büyük markalar genellikle ana domainlerini tire ile ayırmazlar. Adres çubuğunda xn-- arayın :: Tarayıcı, adın yabancı karakterler içerdiğini bildiriyor. Düşmanca olarak değerlendirin. Tıklamadan önce üzerine gelin, her zaman :: Masaüstünde hedef durum çubuğunda görünür; mobilde uzun basmak açmadan gösterir. Para söz konusu olduğunda adresi kendiniz yazın :: Daha yavaş, ve bu, saldırı sınıfının tamamını imkansız hale getirir. Bağlantıya değil, mesaja güvenmeyin :: Gerçek bir tanıdığınızdan gelen ikna edici bir mesaj, hala kandırıldığı bir bağlantıyı taşıyabilir. [[/steps]]

Kilit simgesinin gerçekten neyi onayladığı

[[compare]] Sinyal | Neyi kanıtlar | Ne kanıtlamaz Kilit / HTTPS | trafik şifreli | sitenin kimin tarafından işletildiği Geçerli sertifika | domain sertifikayı kontrol eder | domainin düşündüğünüz gibi olup olmadığını Site doğru görünüyor | birisi CSS'i kopyaladı | hiçbir şey Domain tam olarak eşleşiyor | istediğiniz yerde olduğunuz | sitenin yetkin olduğu [[/compare]]

Ücretsiz sertifika otoriteleri web için tartışmasız bir iyileşmeydi ve yan etkilerinden biri, şifrelemenin bir güven işareti olmayı bırakmasıdır. FTC'nin oltalama rehberi artık kilit yerine gönderen ve domain ile başlıyor, bu da doğru sıradır.

Hala işe yarayan üç saniyelik kontroller

Domainin yaşı. Kamuya açık bir WHOIS sorgulaması kayıt tarihini gösterir. On bir gün önce kaydedilmiş bir "banka" banka değildir. Bu, en yüksek getirili kontrol ve neredeyse kimse bunu yapmaz.

Nasıl geldiğiniz. Arama sonuçlarından ve kendi yer imlerinizden gelen bağlantılar, mesajlardan gelen bağlantılardan nitelik olarak daha güvenlidir. Saldırılar genellikle aciliyet yaratan kanallar aracılığıyla gelir: SMS, DM, süresi dolan bir hesapla ilgili e-posta.

Ne talep ediliyor. Bir kart numarası, bir kerelik kod ve bir şifre talep eden bir sayfa, bir saldırıyı tanımlıyor, çünkü hiçbir meşru akış aynı anda üçünü de gerektirmez. Özellikle, bir kerelik kod, gerçek bir hizmetin size gönderdiği şeydir — bu asla gerçek bir hizmetin sizden okumanızı istediği bir şey değildir.

Artık bir şey yazdıysanız

Hız, teşhis kadar önemlidir. Gerçek sitede önce şifreyi değiştirin, eğer yakınlarda başka bir cihaz varsa ondan yapın, çünkü saldırganın otomasyonu genellikle bir kişiden daha hızlıdır. Eğer bir kart numarası girdiyseniz, bankayı arayın ve kartı dondurun — numara birkaç dakika içinde dolaşmaya başlar. Eğer bir kerelik kodu okuduysanız, hesap muhtemelen zaten erişilmiştir ve öncelik aktif oturumları iptal etmektir, bu da her büyük hizmetin güvenlik ayarları altında açıkladığı bir şeydir.

Ne yapmamalısınız: siteye geri dönüp "kontrol" etmeyin ve onu taşıyan mesaja yanıt vermeyin. Her ikisi de canlı bir hedef olduğunuzu onaylar ve her ikisi de sizi yeniden satılan listelere ekler.

Bunun daha zor versiyonu

Yukarıdakilerin hepsi sahte bir siteyi varsayıyor. Daha zor durum, gerçek bir sitenin ele geçirilmiş olmasıdır — doğru domain, doğru sertifika, meşru geçmiş ve sessizce değiştirilmiş bir ödeme formu. Domain okuma bunu yakalamaz. İki alışkanlık bunu yapar: geri ödeme yolu olan bir yöntemle ödeme yapmak yerine banka havalesi yapmak ve tanıdığınız bir sitenin aniden daha önce hiç istemediği bir şeyi istemesi anını ciddiye almak.

O içgörü, "bu genellikle böyle gitmez" tepkisi, herhangi bir kontrol listesinden daha değerlidir. Ayrıca, aciliyetin aşmayı hedeflediği şeydir, bu yüzden mesajlar her zaman bir son tarih ile gelir.

[[faq]] Tarayıcı uyarıları oltalama sitelerini yakalar mı? :: Bazılarını. Kara listeler saatler ile günler arasında gecikir ve oltalama domainleri, bu süreden daha kısa bir süre yaşamak için tasarlanmıştır. Eksik bir uyarı hiçbir şey kanıtlamaz. Yeşil kilit anlamlı mı? :: Şifreli olduğunu gösterir. Onaylanmış bir kuruluşu öneren genişletilmiş doğrulama göstergeleri, çoğu tarayıcıdan emekli edilmiştir. Bağlantı kısaltıcıları ne olacak? :: Tasarım gereği varış yerini gizler. Açmadan önce genişletin veya güvensiz olarak değerlendirin. QR kodları daha mı riskli? :: Maddi olarak, evet — bir QR kodunu çözmeden okuyamazsınız ve kamuya açık yüzeylerde basılı kodlar sıklıkla etiketlerle kaplanır. Bir domainin yaşını hızlıca nasıl kontrol edebilirim? :: Herhangi bir kamuya açık WHOIS sorgulaması ve bu birkaç saniye sürer. Kurulu bir marka için son birkaç ay içinde kayıt tarihi güçlü bir uyarıdır. [[/faq]]

Did this answer your question?