返回
2026年8月月03日
5
CrackEmail

如何在输入任何内容之前判断一个网站是否安全

挂锁证明了加密,而与诚实无关。如何从右到左读取域名,仍然有效的三秒检查,以及在输入内容后的头几分钟该怎么做。

如何在输入任何内容之前判断一个网站是否安全 | CrackEmail

锁形图标意味着连接是加密的。它从来没有意味着网站是诚实的,网络钓鱼操作员多年来一直可以获得免费的证书——这就是为什么“寻找锁形图标”现在是一个误导性的建议。仍然有效的检查大约需要二十秒,而它们都不涉及锁形图标。

[[answer]]从右到左读取域名,并在第一个斜杠之前取最后两个部分——这一对是攻击者无法伪造的唯一部分。它左边的所有内容,包括公司名称和“安全”一词,都可以设置为任何内容。如果最后一个部分不是你想要访问的公司,页面上的其他内容就无关紧要了。[[/answer]]

如何正确读取地址

域名是从右向左分层的。在 paypal.com.account-verify.io 中,实际网站是 account-verify.io——它之前的所有内容都是所有者发明的子域名,他们可以发明任何东西。这种单一的阅读习惯击败了大多数网络钓鱼链接,因为大多数依赖于你从左到右扫描并在第一个熟悉的单词处停止。

需要知道的两种变体。带连字符的相似域名 (secure-paypal.com) 是与真实域名没有关系的独立域名。而同形异义词攻击则用其他字母表中的字符替代,使其看起来相同——在拉丁字母中插入一个西里尔字母“а”。现代浏览器以小写编码显示这些域名 (xn--),看起来是破损的,而看起来破损正是目的所在。

[[steps]] 在第一个斜杠之前取最后两个部分 :: 在 paypal.com.account-verify.io 中是 account-verify.io——真实网站。首先读取这一对,忽略左边的所有内容。 检查意外的连字符 :: 大品牌很少将其主要域名连字符化。 在地址栏中查找 xn-- :: 浏览器告诉你该名称包含外来字符。视为敌对。 点击前悬停,始终 :: 在桌面上,目标出现在状态栏中;在移动设备上,长按显示而不打开。 在涉及金钱时自己输入地址 :: 较慢,这使得整个攻击类别变得不可能。 不信任链接,而是信任消息 :: 来自真实熟人的令人信服的消息仍然可以携带他们被欺骗的链接。 [[/steps]]

锁形图标实际上证明了什么

[[compare]] 信号 | 证明了什么 | 并不证明什么 锁形图标 / HTTPS | 流量是加密的 | 关于谁在运营网站的任何信息 有效证书 | 域名控制证书 | 该域名是否是你认为的那样 网站看起来正确 | 有人复制了 CSS | 完全没有任何信息 域名完全匹配 | 你在你打算去的地方 | 该网站是否称职 [[/compare]]

免费的证书颁发机构对网络来说是一个明确的改善,而它们的一个副作用是加密不再是信任信号。FTC 的网络钓鱼指南 现在以发件人和域名为首,而不是锁形图标,这是正确的顺序。

仍然有效的三秒检查

域名的年龄。 公共 WHOIS 查询显示注册日期。一个“银行”如果在十一天前注册,那就不是银行。这是单一收益最高的检查,几乎没有人进行。

你是如何到达的。 从搜索结果和你自己的书签中链接的安全性 qualitatively 高于来自消息的链接。攻击主要通过创造紧迫感的渠道到达:短信、直接消息、关于即将到期账户的电子邮件。

请求的内容。 一个页面同时请求卡号、一次性代码和密码是在描述一次攻击,因为没有合法流程需要同时提供这三项。特别是,一次性代码是一个真实服务发送给你的——它绝不会是一个真实服务要求你读出的内容。

当你已经输入了某些内容时

速度比诊断更重要。首先在真实网站上更改密码,如果附近有其他设备的话,从其他设备进行更改,因为攻击者的自动化通常比人类更快。如果你输入了卡号,打电话给银行并冻结卡片——该号码在几分钟内就已经在流通。如果你读出了一次性代码,账户可能已经被访问,优先事项是撤销活动会话,每个主要服务都在安全设置下公开此信息。

不要做的事情:不要返回网站“检查”它,也不要回复携带它的消息。两者都确认你是一个活目标,并且都会让你被添加到被转售的列表中。

更难的版本

以上内容假设是一个假网站。更难的情况是一个已经被攻陷的真实网站——正确的域名、正确的证书、合法的历史,以及一个悄悄被替换的支付表单。域名阅读无法捕捉到这一点。两种习惯可以做到:通过具有退款路径的方法进行支付,而不是银行转账,以及认真对待一个你熟悉的网站突然要求以前从未要求过的内容的时刻。

这种直觉,即“小心,这通常不是这样进行的”反应,比任何检查表都更有价值。这也是紧迫感被设计来覆盖的东西,这就是为什么消息总是伴随着截止日期。

[[faq]] 浏览器警告能捕捉到网络钓鱼网站吗? :: 一些。黑名单的更新滞后几小时到几天,而网络钓鱼域名的生命周期通常比这还短。缺少警告并不证明任何事情。 绿色锁形图标有意义吗? :: 它意味着加密。扩展验证指示器曾建议经过审查的组织,但已从大多数浏览器中退役。 链接缩短器怎么样? :: 它们设计上隐藏目标。打开前展开,或视为不可信。 二维码风险更高吗? :: 实质上是的——你无法在二维码解析之前读取它,并且公共表面上的印刷代码经常被贴纸覆盖。 我如何快速检查域名的年龄? :: 任何公共 WHOIS 查询,几秒钟即可。对于一个成熟品牌,注册日期在过去几个月内是一个强烈警告。 [[/faq]]

Did this answer your question?