সব গাইড

এই লিঙ্কটি কি নিরাপদ? ক্লিক করার আগেই যেভাবে বুঝবেন

সংক্ষিপ্ত উত্তর: একটি লিঙ্ক তখনই নিরাপদ, যখন সেটি বিশ্বস্ত কোনো প্রেরকের কাছ থেকে আসে, আপনি যে ডোমেন আশা করছেন সেখানেই নির্দেশ করে, HTTPS ব্যবহার করে এবং তাড়াহুড়ো বা প্রতারণার কোনো লক্ষণ দেখায় না। নিশ্চিত না হলে ক্লিক করবেন না। বরং URL-টি নিজে হাতে পরীক্ষা করুন, অথবা এমন একটি বিচ্ছিন্ন পরিবেশে খুলুন যেখান থেকে কোনো কিছুই আপনার ডিভাইসে পৌঁছাতে পারে না।

এই গাইডে দেখানো হয়েছে কীভাবে একটি URL পড়তে হয় এবং বিপদের সংকেত চিনতে হয় — আপনার কার্সার তার ধারেকাছেও যাওয়ার আগে।


কেন লিঙ্কই সবচেয়ে সাধারণ আক্রমণের পথ

প্রতিটি ফিশিং অভিযান, ম্যালওয়্যার ছড়ানো ও ক্রেডেনশিয়াল চুরির চেষ্টা একইভাবে শুরু হয়: কেউ একটা লিঙ্কে ক্লিক করে। লিঙ্কই হলো ডেলিভারির মাধ্যম। আক্রমণকারীর কাজ হলো সেটিকে এতটাই সাধারণ দেখানো যে আপনি দুবার ভাবেন না।

আপনার কাজ হলো দুই সেকেন্ড থমকে দাঁড়িয়ে আসলে সেখানে কী আছে তা পড়া।


URL-এর ভেতরেই থাকা বিপদের সংকেত

একটি সন্দেহজনক লিঙ্ক চিহ্নিত করতে আপনার বিশেষ কোনো সরঞ্জামের দরকার নেই। কী খুঁজতে হবে জানলে বেশিরভাগ বিপদের সংকেতই চোখে পড়ে।

দেখতে একই রকম ও টাইপোস্কোয়াটেড ডোমেন

আক্রমণকারীরা এমন ডোমেন নিবন্ধন করে যেগুলো এক নজরে বিশ্বস্ত ব্র্যান্ডের মতো দেখায়। সাধারণ ধরন:

  • অক্ষর বদলে দেওয়া: paypa1.com (l অক্ষরটি ১ সংখ্যা দিয়ে বদলানো), arnazon.com
  • অতিরিক্ত শব্দ: amazon-secure-login.com, apple-id-verify.net
  • ভুল TLD: netflix.com.co, google.com.ph — যখন আপনি অন্য কোথাও থাকেন এবং কোনো আঞ্চলিক রিডাইরেক্ট আশা করছিলেন না

ডোমেনটি বাঁ থেকে ডানে মনোযোগ দিয়ে পড়ুন। প্রথম একক স্ল্যাশের ঠিক আগের অংশটিই আসল হোস্ট।

বিভ্রান্তিকর সাবডোমেন

এটি সবচেয়ে কার্যকর কৌশলগুলোর একটি এবং সবচেয়ে বেশি উপেক্ষিত। দেখুন:

paypal.com.login-verify.net

এখানে আসল ডোমেন হলো login-verify.netpaypal.com অংশটি নিছক একটি সাবডোমেন। শুনতে কর্তৃত্বপূর্ণ মনে হয়। আসলে তা নয়। ব্রাউজার পুরো URL দেখায় — আপনার চোখ পরিচিত ব্র্যান্ডের নামে থমকে গিয়ে বাকিটা এড়িয়ে যায়।

নিয়ম: ডোমেনের ডান দিক থেকে পেছন দিকে পড়ুন, প্রথম যে ডটটি গুরুত্বপূর্ণ সেটি পর্যন্ত।

গন্তব্য লুকিয়ে রাখা URL শর্টনার

bit.ly/x7Kq2, t.co/abc123, tinyurl.com/something — সোশ্যাল মিডিয়ার প্রসঙ্গে এগুলো একদম স্বাভাবিক, কিন্তু কোথায় নিয়ে যাচ্ছে সে সম্পর্কে সম্পূর্ণ অস্বচ্ছ। অপ্রত্যাশিত কোনো ইমেল বা বার্তায় একটি শর্টনার লিঙ্ক গুরুত্ব সহকারে নেওয়ার মতো একটি বিপদের সংকেত।

ক্লিক না করেই বেশিরভাগ শর্টনার আপনি খুলে দেখতে পারেন: CheckShortURL-এর মতো একটি সেবায় শর্ট URL পেস্ট করুন, অথবা কোনো Bit.ly লিঙ্কের শেষে একটি + যোগ করে (bit.ly/x7Kq2+) প্রিভিউ পৃষ্ঠা দেখুন। এ নিয়ে পরের অংশে আরও আছে।

পিউনিকোড ও হোমোগ্রাফ অক্ষর

ইউনিকোড এমন কিছু নন-ল্যাটিন স্ক্রিপ্টের অক্ষর অনুমোদন করে যেগুলো দেখতে ল্যাটিন অক্ষরের হুবহু মতো। аmazon.com আর amazon.com একটি বার্তার ভেতরে একই রকম দেখাতে পারে — একটিতে সিরিলিক "а" ব্যবহার করা হয়েছে। ব্রাউজার প্রায়ই এগুলো পিউনিকোড হিসেবে দেখায় (xn--mazon-3ve.com), কিন্তু মেসেজিং অ্যাপ ও ইমেল ক্লায়েন্ট দৃশ্যত একই রকম চেহারাটি দেখাতে পারে।

কোনো লিঙ্ক দেখতে ঠিক মনে হলেও কিছু একটা খটকা লাগলে, ডোমেনটি কপি করে আপনার ব্রাউজারের অ্যাড্রেস বারে বসান এবং সেটি আসলে কোথায় পৌঁছায় তা পড়ুন।

HTTP বনাম HTTPS — এবং কেন তালাটিই যথেষ্ট নয়

HTTPS মানে সংযোগটি এনক্রিপ্ট করা। এর মানে এই নয় যে অন্য প্রান্তের সাইটটি বিশ্বাসযোগ্য। ফিশিং সাইটগুলো নিয়মিতই HTTPS ব্যবহার করে এবং একটি তালা দেখায়। একটি TLS সার্টিফিকেট পেতে কোনো খরচ লাগে না, লাগে কয়েক মিনিট।

HTTPS আপনাকে যা বলে: আপনি যে ডেটা পাঠান তা এনক্রিপ্ট হয়ে যাত্রা করে। যা বলে না: সেই ডেটা গ্রহণকারী সার্ভারের মালিক কে।

একটি HTTP লিঙ্ক (তালা নেই) একটি বাড়তি বিপদের সংকেত, বিশেষত এমন কিছুর জন্য যেখানে আপনাকে লগ ইন করতে বা পেমেন্টের তথ্য দিতে বলা হয়। কিন্তু কেবল একটি তালা মানেই সবুজ সংকেত নয়।

অতিরিক্ত রিডাইরেক্ট ও ট্র্যাকিং প্যারামিটার

redirect=, url=, বা r= প্যারামিটারে ঠাসা লম্বা URL কোথাও নামার আগে একাধিক গন্তব্যের ভেতর দিয়ে ঘুরতে পারে। প্রতিটি ধাপ চূড়ান্ত গন্তব্যকে আড়াল করার একটি সুযোগ। যে URL পড়তে একটি ট্র্যাকিং শৃঙ্খলের মতো মনে হয় — বিশেষত যেটির শেষ প্রান্তে আপনার অচেনা কোনো ডোমেন থাকে — সেটি যাচাইয়ের দাবি রাখে।

আশপাশের বার্তায় তাড়াহুড়োর টোপ

URL ছবির একটি অংশমাত্র। যে বার্তা এটি বহন করছে সেটিও গুরুত্বপূর্ণ। ক্লাসিক সংকেত:

  • "আপনার অ্যাকাউন্ট ২৪ ঘণ্টার মধ্যে স্থগিত হয়ে যাবে"
  • "আপনার একটি ডেলিভারি অপেক্ষমাণ — এখনই নিশ্চিত করুন"
  • "অস্বাভাবিক সাইন-ইন শনাক্ত হয়েছে — এখনই যাচাই করুন"

তাড়াহুড়ো সতর্ক চিন্তাকে শর্ট-সার্কিট করে দেয়। সেটাই এর উদ্দেশ্য। যখন কোনো বার্তা আপনার সতর্কতাকে চাপে ফেলে পরীক্ষা করতে চায়, তখন থমকে দাঁড়ান।


ক্লিক না করেই একটি লিঙ্ক কীভাবে পরীক্ষা করবেন

প্রিভিউ দেখতে হোভার করুন

ডেস্কটপে, ক্লিক না করে একটি হাইপারলিঙ্কের ওপর মাউস হোভার করুন। আসল গন্তব্যের URL আপনার ব্রাউজার বা ইমেল ক্লায়েন্টের নিচের স্ট্যাটাস বারে দেখা যায়। অ্যাঙ্কর টেক্সটে যা লেখা আছে তার সঙ্গে সেটি মিলিয়ে দেখুন। দৃশ্যমান টেক্সটে যদি লেখা থাকে "আপনার ব্যাংকে লগ ইন করতে এখানে ক্লিক করুন" কিন্তু URL সম্পর্কহীন কোথাও নির্দেশ করে, তবে সেটি স্পষ্ট অমিল।

সংক্ষিপ্ত URL সম্প্রসারণ করুন

যেকোনো শর্ট লিঙ্কে ক্লিক করার আগে: ১. পূর্ণ গন্তব্য প্রকাশ করতে একটি শর্টনার এক্সপান্ডার টুল ব্যবহার করুন। ২. সম্প্রসারিত URL-টি অন্য যেকোনো URL-এর মতোই পড়ুন — আসল ডোমেন দেখুন, উপরের ধরনগুলো মিলিয়ে দেখুন। ৩. সম্প্রসারিত গন্তব্য তবুও অপরিচিত মনে হলে, সেটিকে সন্দেহজনক ধরুন।

লিঙ্কটি কোথা থেকে এল তা যাচাই করুন

প্রসঙ্গই প্রমাণ। জিজ্ঞাসা করুন:

  • এই ব্যক্তির কাছ থেকে এই বার্তাটি আপনি কি আশা করেছিলেন?
  • এমন কোনো পদক্ষেপ কি আপনি নিয়েছেন যা এই লিঙ্ক তৈরি করত (একটি পাসওয়ার্ড রিসেট, একটি ডেলিভারি, একটি রসিদ)?
  • প্রেরকের ইমেল ঠিকানা বা ফোন নম্বরটি কি আপনার কাছে থাকা তথ্যের সঙ্গে মেলে?

পরিচিত কারও কাছ থেকে আসা অপ্রত্যাশিত লিঙ্কও যাচাইয়ের যোগ্য — অ্যাকাউন্ট হ্যাক হয়, আর আক্রমণকারীরা প্রেরকের ঠিকানা নকল করে।


স্ট্যাটিক URL স্ক্যানারের সীমাবদ্ধতা

VirusTotal বা Google Safe Browsing-এর মতো URL স্ক্যানার একটি লিঙ্ককে পরিচিত দূষিত সাইটের ডাটাবেসের বিপরীতে যাচাই করে। এগুলো দরকারি এবং ব্যবহার করার মতো। তবে এদের একটি কাঠামোগত দুর্বলতাও আছে: এরা এমন রেপুটেশন ডেটার ওপর নির্ভর করে যা বাস্তব হুমকির পেছনে পড়ে থাকে।

আজ সকালে নিবন্ধিত একটি ফিশিং ডোমেনের এখনও কোনো রেপুটেশন নেই। সেটি কোনো ব্লকলিস্টেই থাকবে না। এখনই সেটি যাচাই করা কোনো স্ক্যানার একে পরিষ্কার বলবে — নিরাপদ বলে নয়, বরং নতুন বলে।

স্ট্যাটিক স্ক্যানার কেন কম পড়ে এবং তার বদলে কী করতে হবে সে সম্পর্কে গভীরভাবে জানতে, Tempbrowser-এর নিরাপদ লিঙ্ক চেকার গাইড পড়ুন। এতে ফিশিং কীভাবে রেপুটেশন-ভিত্তিক শনাক্তকরণ ফাঁকি দেয় এবং একটি ডাইনামিক যাচাই আসলে আপনাকে কী দেখায় তার পুরো ছবি রয়েছে।


শূন্য-ঝুঁকির উপায়: একটি বাতিলযোগ্য ক্লাউড ব্রাউজারে খুলুন

আপনি ম্যানুয়াল যাচাই শেষ করেও নিশ্চিত নন — অথবা লিঙ্কটি এমন কোথাও থেকে এসেছে যা আপনাকে সত্যিই অস্বস্তিতে ফেলে — তখন সবচেয়ে নিরাপদ পদক্ষেপ হলো এটিকে আপনার ডিভাইস নয় এমন একটি পরিবেশে খোলা।

Tempbrowser হলো ক্লাউডে একটি বাতিলযোগ্য ব্রাউজার। আপনি URL পেস্ট করেন। এটি একটি অস্থায়ী ভার্চুয়াল কম্পিউটারের ভিতরে খোলে, যা আপনার স্ক্রিনে স্ট্রিম করা হয়। পৃষ্ঠাটি সেখানে চলে, এখানে নয়। কোনো কোড কখনও আপনার কম্পিউটারে স্পর্শ করে না।

Tempbrowser বিশ্লেষক এর ওপর একটি স্তর যোগ করে: পৃষ্ঠাটি লোড হওয়ার সময় এটি স্ক্রিনশট ক্যাপচার করে, তাই আপনি দেখতে পারেন এটি আসলে কী করে — এটি কী রেন্ডার করে, তাৎক্ষণিকভাবে রিডাইরেক্ট করে কিনা, অন্য কিছুর ভান করা কোনো লগইন ফর্ম দেখায় কিনা — এর কোনোটিই আপনার মেশিনে না ঘটিয়ে।

সেশন শেষ হলে পুরো পরিবেশটি মুছে ফেলা হয়। কোনো ইতিহাস নেই। কোনো কুকি নেই। কোনো চিহ্ন নেই।

ফ্রি প্ল্যানে কোনো সাইনআপ বা ক্রেডিট কার্ড লাগে না। আপনি প্রতি ২৪ ঘণ্টায় ৩টি লঞ্চ পান, প্রতিটি সেশন কয়েক মিনিট স্থায়ী হয় — একটি সন্দেহজনক লিঙ্ক আসলে কী করে তা দেখার জন্য যথেষ্টের বেশি। দীর্ঘ সেশন বা সীমাহীন লঞ্চের প্রয়োজন হলে, Pro-এর দাম বার্ষিক বিলে $4.99 প্রতি মাসে, যেখানে সেশন ৬০ মিনিট পর্যন্ত।

এটি বাতিলযোগ্য ব্রাউজার আসলে কী তা বোঝার সঙ্গে ভালোভাবে মেলে — ধারণাটি আপনার কাছে নতুন হলে, ওই পোস্টে এর কলাকৌশল ব্যাখ্যা করা আছে।


FAQ

একটি ফিশিং লিঙ্কে ক্লিক করলে কী হয়?

এটি নির্ভর করে পৃষ্ঠাটি কী করে তার ওপর। কিছু ফিশিং পৃষ্ঠা নিছক ক্রেডেনশিয়াল সংগ্রহকারী ফর্ম — আপনি ব্যবহারকারীর নাম ও পাসওয়ার্ড না দিলে এরা কোনো ক্ষতি করে না। অন্যগুলো স্বয়ংক্রিয়ভাবে ম্যালওয়্যার ইনস্টল করতে ব্রাউজারের দুর্বলতা কাজে লাগানোর চেষ্টা করে (একে ড্রাইভ-বাই ডাউনলোড বলে)। ঝুঁকি ভিন্ন হয়, তবে সবচেয়ে নিরাপদ অনুমান হলো আপনার আসল ডিভাইসে একটি অজানা লিঙ্কে ক্লিক করলে বাস্তব ঝুঁকি থাকে।

শুধু খোলার মাধ্যমেই কি একটি লিঙ্ক আমার ফোন সংক্রমিত করতে পারে?

হ্যাঁ, সম্ভব। মোবাইল ব্রাউজার এক্সপ্লয়েট-ভিত্তিক আক্রমণ থেকে মুক্ত নয়। বাস্তবে, ফোন-লক্ষ্যযুক্ত বেশিরভাগ ফিশিং ম্যালওয়্যার ইনস্টলের বদলে নকল লগইন পৃষ্ঠার মাধ্যমে ক্রেডেনশিয়াল চুরির দিকে লক্ষ্য রাখে — তবে মোবাইল ব্রাউজারের জন্য জিরো-ক্লিক ও ড্রাইভ-বাই এক্সপ্লয়েট আসলেই আছে, বিশেষত আনপ্যাচড ডিভাইসের বিরুদ্ধে। আপনার OS ও ব্রাউজার হালনাগাদ রাখাই মৌলিক প্রতিরক্ষা।

লিঙ্ক চেকার কি নির্ভুল?

রেপুটেশন-ভিত্তিক লিঙ্ক চেকার পরিচিত হুমকির জন্য নির্ভুল এবং নতুনগুলোর জন্য অকেজো। কয়েক ঘণ্টা আগে নিবন্ধিত একটি ডোমেন প্রতিটি স্ক্যানার পরিষ্কারভাবে পার হয়ে যাবে। তাতে এটি নিরাপদ হয়ে যায় না। স্ক্যানারকে চূড়ান্ত রায় হিসেবে নয়, বরং একাধিক সংকেতের একটি হিসেবে ব্যবহার করুন।

মোবাইলে কীভাবে একটি লিঙ্ক যাচাই করব?

মোবাইলে এটি আরও কঠিন। কোনো হোভার প্রিভিউ নেই, আর একটি লিঙ্ক কপি করতে লং-প্রেস করতে একটু সময় লাগে। যেসব ধাপ সাহায্য করে:

১. লিঙ্কে ট্যাপ না করে লং-প্রেস করে "লিঙ্ক কপি করুন" বেছে নিন। ২. একটি নোটস অ্যাপে পেস্ট করে পুরো URL মনোযোগ দিয়ে পড়ুন। ৩. শর্ট লিঙ্ক হলে একটি শর্টনার এক্সপান্ডার দিয়ে চালান। ৪. তবুও অনিশ্চিত হলে, আপনার ফোনের ব্রাউজারে tempbrowser.app/bn/analyzer খুলুন, সেখানে URL পেস্ট করুন এবং আপনার ডিভাইসের বদলে স্যান্ডবক্সকে সেটি লোড করতে দিন।

লিঙ্ক ঠিকঠাক দেখালেও ইমেলটি যদি খটকা লাগে?

অনুভূতিতে ভরসা রাখুন। URL পরিচ্ছন্নতা একটি সংকেত; প্রসঙ্গ আরেকটি। বার্তাটি যদি অপ্রত্যাশিতভাবে আসে, অস্বাভাবিক ভাষা ব্যবহার করে, অথবা অস্বাভাবিক কিছু করতে বলে, তবে একটি আলাদা মাধ্যমে যাচাই করুন — প্রেরককে ফোন করুন, নিজে হাতে URL টাইপ করে সরাসরি সেবায় লগ ইন করুন, অথবা সাপোর্টে যোগাযোগ করুন। সন্দেহজনক বার্তায় দেওয়া কোনো যোগাযোগের তথ্যই ব্যবহার করবেন না।


মূল কথা

একটি URL পড়তে দুই সেকেন্ড লাগে। হ্যাক হওয়া অ্যাকাউন্ট বা সংক্রমিত ডিভাইস থেকে সেরে ওঠায় তা লাগে না। থমকে দাঁড়ান, ডোমেন যাচাই করুন, প্রসঙ্গ যাচাই করুন — আর সংকেত অস্পষ্ট হলে, এটিকে আপনার কম্পিউটার নয় এমন কোথাও খুলুন।

এক ক্লিক। বাতিলযোগ্য। Tempbrowser বিশ্লেষক ব্যবহার করে দেখুন — কোনো সাইনআপ লাগে না।