Назад
сер 03, 2026
5
CrackEmail

Як дізнатися, чи є веб-сайт безпечним, перш ніж щось вводити

Замок підтверджує шифрування і нічого не говорить про чесність. Як читати домен справа наліво, трисекундні перевірки, які все ще працюють, і що робити в перші хвилини після введення чогось.

Як дізнатися, чи є веб-сайт безпечним, перш ніж щось вводити | CrackEmail

Значок замка означає, що з'єднання зашифроване. Це ніколи не означало, що сайт чесний, і фішингові оператори мають безкоштовні сертифікати вже багато років — саме тому "шукайте замок" тепер є порадою, яка активно вводить в оману. Перевірки, які все ще працюють, займають близько двадцяти секунд, і жодна з них не пов'язана із замком.

[[answer]]Прочитайте домен справа наліво та візьміть останні ДВА сегменти перед першим слешем — ця пара є єдиною частиною, яку атакуючий не може підробити. Все, що знаходиться ліворуч від неї, включаючи назву компанії та слово "безпечно", може бути встановлено на що завгодно. Якщо цей останній сегмент не є компанією, яку ви мали намір відвідати, нічого іншого на сторінці не має значення.[[/answer]]

Як правильно читати адресу

Доменні імена є ієрархічними справа наліво. У paypal.com.account-verify.io фактичний сайт — account-verify.io — все, що перед ним, є піддоменом, який вигадав власник, і вони можуть вигадати що завгодно. Ця звичка читання знищує більшість фішингових посилань, оскільки більшість з них покладаються на те, що ви скануєте зліва направо і зупиняєтеся на першому знайомому слові.

Дві варіації, які слід знати. Гіфовані схожі домени (secure-paypal.com) є окремими доменами, які не мають відношення до справжнього. А атаки гомографів замінюють символи з інших алфавітів, які виглядають ідентично — кирилична "а" всередині латинського слова. Сучасні браузери показують такі домени в punycode (xn--), що виглядає зламаним, і виглядати зламаним — це і є мета.

[[steps]] Візьміть останні два сегменти перед першим слешем :: У paypal.com.account-verify.io це account-verify.io — справжній сайт. Прочитайте цю пару першою, ігноруйте все, що ліворуч від неї. Перевірте наявність дефісів, де ви їх не очікуєте :: Великі бренди рідко використовують дефіси у своїх основних доменах. Шукайте xn-- у рядку адреси :: Браузер повідомляє вам, що ім'я містить іноземні символи. Ставтеся до цього як до ворожого. Наведіть курсор перед натисканням, завжди :: На настільному комп'ютері ціль з'являється в рядку стану; на мобільному довге натискання показує її без відкриття. Введіть адресу самостійно, коли йдеться про гроші :: Повільніше, і це робить всю категорію атак неможливою. Недовіряйте посиланню, а не повідомленню :: Переконливе повідомлення від справжнього знайомого все ще може містити посилання, яким вони були обмануті. [[/steps]]

Що насправді сертифікує замок

[[compare]] Сигнал | Що він доводить | Що він не доводить Замок / HTTPS | трафік зашифрований | нічого про те, хто керує сайтом Дійсний сертифікат | домен контролює сертифікат | що домен є тим, ким ви думаєте Сайт виглядає правильно | хтось скопіював CSS | нічого взагалі Домен точно збігається | ви там, де планували | що сайт компетентний [[/compare]]

Безкоштовні сертифікаційні органи були однозначним покращенням для вебу, і одним з їхніх побічних ефектів є те, що шифрування перестало бути сигналом довіри. Рекомендації FTC щодо фішингу тепер ведуть з відправника та домену, а не з замка, що є правильним порядком.

Три секундні перевірки, які все ще працюють

Вік домену. Публічний WHOIS запит показує дату реєстрації. "Банк", зареєстрований одинадцять днів тому, не є банком. Це єдина перевірка з найвищою віддачею, і майже ніхто її не проводить.

Як ви потрапили. Посилання з результатів пошуку та з ваших власних закладок є якісно безпечнішими, ніж посилання з повідомлень. Атаки переважно надходять через канали, які створюють терміновість: SMS, DM, електронна пошта про закінчення терміну дії облікового запису.

Що запитують. Сторінка, яка запитує номер картки, одноразовий код і пароль разом, описує атаку, оскільки жоден легітимний процес не потребує всіх трьох одночасно. Зокрема, одноразовий код — це те, що справжня служба надсилає вам — це ніколи не те, що справжня служба просить вас прочитати.

Коли ви вже ввели щось

Швидкість важливіша за діагностику. Спочатку змініть пароль на справжньому сайті, з іншого пристрою, якщо він поруч, оскільки автоматизація атакуючого часто швидша за людину. Якщо ви ввели номер картки, зателефонуйте в банк і заблокуйте картку — номер вже циркулює протягом кількох хвилин. Якщо ви прочитали одноразовий код, обліковий запис, ймовірно, вже доступний, і пріоритетом є відкликання активних сесій, які кожна велика служба надає в налаштуваннях безпеки.

Що не слід робити: не повертайтеся на сайт, щоб "перевірити" його, і не відповідайте на повідомлення, яке його містило. Обидва підтверджують, що ви є живою мішенню, і обидва додають вас до списків, які перепродаються.

Версія цього, яка є складнішою

Все вище припускає фальшивий сайт. Складніший випадок — це справжній сайт, який був скомпрометований — правильний домен, правильний сертифікат, легітимна історія та форма оплати, тихо замінена. Читання домену цього не виявляє. Дві звички це роблять: платити через метод з можливістю повернення коштів, а не банківський переказ, і серйозно сприймати момент, коли сайт, який ви знаєте, раптом просить про щось, про що він ніколи не просив раніше.

Цей інстинкт, маленька реакція "це не так, як зазвичай", варта більше, ніж будь-який контрольний список. Це також те, що терміновість намагається обійти, саме тому повідомлення завжди приходять з дедлайном.

[[faq]] Чи виявляють попередження браузера фішингові сайти? :: Деякі. Чорні списки відстають на години або дні, а фішингові домени створюються для того, щоб жити менше часу, ніж це. Відсутність попередження нічого не доводить. Чи має зелений замок коли-небудь значення? :: Це означає зашифровано. Індикатори розширеної перевірки, які дійсно вказували на перевірену організацію, були зняті з більшості браузерів. Що з короткими посиланнями? :: Вони приховують призначення за дизайном. Розширте перед відкриттям або ставтеся до них як до ненадійних. Чи є QR-коди ризикованішими? :: Матеріально, так — ви не можете прочитати QR-код, перш ніж він розкриється, а надруковані коди на публічних поверхнях часто перекриваються наклейками. Як швидко перевірити вік домену? :: Будь-який публічний WHOIS запит, і це займає секунди. Дата реєстрації протягом останніх кількох місяців для встановленого бренду є сильним попередженням. [[/faq]]

Did this answer your question?