Quay lại
03 Th08 2026
5
CrackEmail

Cách nhận biết một trang web có an toàn trước khi bạn gõ bất kỳ điều gì

Ổ khóa chứng minh mã hóa và không có gì về sự trung thực. Cách đọc một miền từ phải sang trái, ba giây kiểm tra vẫn còn hiệu lực, và nên làm gì trong những phút đầu tiên sau khi nhập một cái gì đó.

Cách nhận biết một trang web có an toàn trước khi bạn gõ bất kỳ điều gì | CrackEmail

Biểu tượng ổ khóa có nghĩa là kết nối được mã hóa. Nó chưa bao giờ có nghĩa là trang web là trung thực, và các nhà điều hành lừa đảo đã có chứng chỉ miễn phí trong nhiều năm — đó là lý do tại sao "hãy tìm ổ khóa" giờ đây là lời khuyên có thể gây hiểu lầm. Các kiểm tra vẫn hoạt động mất khoảng hai mươi giây và không cái nào trong số đó liên quan đến ổ khóa.

[[answer]]Đọc tên miền từ phải sang trái và lấy hai phần cuối trước dấu gạch chéo đầu tiên — cặp đó là phần duy nhất mà kẻ tấn công không thể giả mạo. Mọi thứ bên trái nó, bao gồm tên công ty và từ "bảo mật", có thể được đặt thành bất cứ điều gì. Nếu phần cuối cùng đó không phải là công ty mà bạn định truy cập, thì mọi thứ khác trên trang đều không quan trọng.[[/answer]]

Cách đọc địa chỉ một cách chính xác

Các tên miền có cấu trúc phân cấp từ bên phải. Trong paypal.com.account-verify.io, trang web thực tế là account-verify.io — mọi thứ trước nó là một tên miền phụ mà chủ sở hữu đã tạo ra, và họ có thể tạo ra bất cứ điều gì. Thói quen đọc này đánh bại phần lớn các liên kết lừa đảo, vì phần lớn phụ thuộc vào việc bạn quét từ trái sang phải và dừng lại ở từ quen thuộc đầu tiên.

Có hai biến thể cần biết. Các tên miền tương tự có dấu gạch nối (secure-paypal.com) là các tên miền riêng biệt không có mối quan hệ với tên miền thực. Và các cuộc tấn công homograph thay thế các ký tự từ các bảng chữ cái khác mà trông giống hệt nhau — một "а" Cyrillic bên trong một từ Latin. Các trình duyệt hiện đại hiển thị các tên miền như vậy bằng punycode (xn--), trông có vẻ bị hỏng, và việc trông bị hỏng là mục đích.

[[steps]] Lấy hai phần cuối trước dấu gạch chéo đầu tiên :: Trong paypal.com.account-verify.io, đó là account-verify.io — trang thực. Đọc cặp đó trước, bỏ qua mọi thứ bên trái nó. Kiểm tra xem có dấu gạch nối ở nơi bạn không mong đợi :: Các thương hiệu lớn hiếm khi sử dụng dấu gạch nối trong tên miền chính của họ. Tìm xn-- trong thanh địa chỉ :: Trình duyệt cho bạn biết tên chứa các ký tự nước ngoài. Xem như là có ý đồ xấu. Di chuột trước khi nhấp, luôn luôn :: Trên máy tính để bàn, mục tiêu xuất hiện trong thanh trạng thái; trên di động, nhấn lâu sẽ hiển thị mà không cần mở. Gõ địa chỉ bằng tay khi có liên quan đến tiền :: Chậm hơn, và điều này làm cho toàn bộ loại tấn công trở nên không thể. Không tin tưởng vào liên kết, mà là vào thông điệp :: Một thông điệp thuyết phục từ một người quen thực sự vẫn có thể chứa một liên kết mà họ đã bị lừa bởi. [[/steps]]

Ổ khóa thực sự chứng nhận điều gì

[[compare]] Tín hiệu | Điều nó chứng minh | Điều nó không chứng minh Ổ khóa / HTTPS | lưu lượng được mã hóa | bất cứ điều gì về người điều hành trang web Chứng chỉ hợp lệ | tên miền kiểm soát chứng chỉ | rằng tên miền là người mà bạn nghĩ Trang web trông đúng | ai đó đã sao chép CSS | không có gì cả Tên miền khớp chính xác | bạn đang ở nơi bạn dự định | rằng trang web là có năng lực [[/compare]]

Các cơ quan cấp chứng chỉ miễn phí là một cải tiến rõ ràng cho web, và một trong những tác dụng phụ của chúng là mã hóa không còn là tín hiệu tin cậy. Hướng dẫn về lừa đảo của FTC giờ đây dẫn đầu với người gửi và tên miền thay vì với ổ khóa, đó là thứ tự đúng.

Các kiểm tra ba giây vẫn hoạt động

Tuổi của tên miền. Một tìm kiếm WHOIS công khai cho thấy ngày đăng ký. Một "ngân hàng" được đăng ký mười một ngày trước không phải là một ngân hàng. Đây là kiểm tra có lợi suất cao nhất và gần như không ai thực hiện nó.

Cách bạn đến. Các liên kết từ kết quả tìm kiếm và từ dấu trang của bạn an toàn hơn về chất lượng so với các liên kết từ tin nhắn. Các cuộc tấn công chủ yếu đến qua các kênh tạo ra sự khẩn cấp: SMS, DM, email về một tài khoản sắp hết hạn.

Những gì đang được yêu cầu. Một trang yêu cầu số thẻ, mã một lần và mật khẩu cùng nhau đang mô tả một cuộc tấn công, vì không có quy trình hợp lệ nào cần cả ba cùng một lúc. Đặc biệt, mã một lần là thứ mà một dịch vụ thực gửi cho bạn — nó không bao giờ là thứ mà một dịch vụ thực yêu cầu bạn đọc ra.

Khi bạn đã nhập một cái gì đó

Tốc độ quan trọng hơn chẩn đoán. Thay đổi mật khẩu trên trang thực trước, từ một thiết bị khác nếu có gần đó, vì tự động hóa của kẻ tấn công thường nhanh hơn một người. Nếu bạn đã nhập số thẻ, hãy gọi ngân hàng và khóa thẻ — số đó đã được lưu hành trong vòng vài phút. Nếu bạn đã đọc ra một mã một lần, tài khoản có thể đã được truy cập và ưu tiên là thu hồi các phiên hoạt động, điều mà mọi dịch vụ lớn đều công khai dưới cài đặt bảo mật.

Những gì không nên làm: không quay lại trang web để "kiểm tra" nó, và không trả lời tin nhắn đã gửi nó. Cả hai đều xác nhận bạn là một mục tiêu sống và cả hai đều khiến bạn được thêm vào danh sách mà sẽ được bán lại.

Phiên bản này khó hơn

Tất cả những điều trên giả định một trang giả. Trường hợp khó hơn là một trang thực đã bị xâm phạm — tên miền đúng, chứng chỉ đúng, lịch sử hợp lệ, và một mẫu thanh toán đã được thay thế một cách lén lút. Đọc tên miền không phát hiện ra điều đó. Hai thói quen làm được: thanh toán qua một phương thức có đường dẫn hoàn tiền thay vì chuyển khoản ngân hàng, và coi trọng khoảnh khắc một trang mà bạn biết đột nhiên yêu cầu điều gì đó mà nó chưa bao giờ yêu cầu trước đây.

Động lực đó, phản ứng nhỏ "điều này không phải là cách thường diễn ra" là đáng giá hơn bất kỳ danh sách kiểm tra nào. Nó cũng là điều mà sự khẩn cấp được thiết kế để vượt qua, đó là lý do tại sao các tin nhắn luôn đi kèm với một thời hạn.

[[faq]] Cảnh báo của trình duyệt có phát hiện các trang lừa đảo không? :: Một số. Danh sách chặn bị trễ từ vài giờ đến vài ngày, và các tên miền lừa đảo được xây dựng để sống ngắn hơn thời gian đó. Một cảnh báo thiếu không chứng minh điều gì. Ổ khóa màu xanh có bao giờ có ý nghĩa không? :: Nó có nghĩa là được mã hóa. Các chỉ báo xác thực mở rộng, mà đã gợi ý một tổ chức được kiểm tra, đã bị loại bỏ khỏi hầu hết các trình duyệt. Còn các liên kết rút gọn thì sao? :: Chúng ẩn đích đến theo thiết kế. Mở rộng trước khi mở, hoặc xem như không đáng tin cậy. Mã QR có nguy hiểm hơn không? :: Về mặt vật chất, có — bạn không thể đọc mã QR trước khi nó được giải quyết, và các mã in trên bề mặt công cộng thường bị dán đè bằng nhãn. Làm thế nào để tôi kiểm tra tuổi của một tên miền một cách nhanh chóng? :: Bất kỳ tìm kiếm WHOIS công khai nào, và nó chỉ mất vài giây. Ngày đăng ký trong vài tháng qua đối với một thương hiệu đã được thiết lập là một cảnh báo mạnh. [[/faq]]

Did this answer your question?