全部指南

这个链接安全吗?点击前如何判断

简短回答: 如果一个链接来自可信的发件人、指向你预期的域名、使用 HTTPS,并且没有任何紧迫感或欺骗迹象,那么它就是安全的。当你不确定时,就不要点击。相反,手动检查该网址,或者在一个隔离环境中打开它——在那里任何东西都无法触及你的设备。

本指南将带你了解如何解读一个网址、如何识别危险信号——早在你的光标靠近它之前。


为什么链接是最常见的攻击途径

每一次网络钓鱼活动、恶意软件投放和凭据窃取尝试,都以同样的方式开始:有人点击了一个链接。链接就是投递工具。攻击者的任务,就是让它看起来普通到你不会多想。

而你的任务,就是慢下来两秒钟,读一读那里究竟是什么。


网址本身的危险信号

你不需要专业工具就能识别可疑链接。只要你知道该看什么,大多数危险信号都是肉眼可见的。

仿冒和抢注的相似域名

攻击者会注册那些乍一看很像可信品牌的域名。常见套路:

  • 字符替换: paypa1.com(字母 l 被替换成了数字 1)、arnazon.com
  • 添加额外词语: amazon-secure-login.comapple-id-verify.net
  • 错误的顶级域名: netflix.com.cogoogle.com.ph——当你身处别处、并没有预期会有地区性重定向时

请从左到右仔细阅读域名。紧挨着第一个单斜杠之前的部分,才是真正的主机。

具有误导性的子域名

这是最有效、也最容易被忽视的伎俩之一。看看这个:

paypal.com.login-verify.net

这里真正的域名是 login-verify.net。而 paypal.com 部分只是一个子域名。它听起来很权威,其实不然。浏览器会显示完整网址——但你的目光往往停留在熟悉的品牌名上,然后跳过了其余部分。

规则:从域名的右侧往回读,直到第一个真正重要的点。

隐藏目的地的短网址

bit.ly/x7Kq2t.co/abc123tinyurl.com/something——在社交媒体的语境中它们都再正常不过,但它们对自己指向何处却完全不透明。出现在一封意料之外的邮件或消息里的短链接,就是一个值得认真对待的危险信号。

你无需点击就能展开大多数短链接:把短网址粘贴到 CheckShortURL 这样的服务里,或者在 Bit.ly 链接末尾加上一个 +bit.ly/x7Kq2+)来查看预览页面。下一节会详细介绍。

Punycode 与同形异义字符

Unicode 允许使用来自非拉丁文字、但看起来与拉丁字母一模一样的字符。аmazon.comamazon.com 在消息正文中可能看起来毫无区别——其中一个用的是西里尔字母的“а”。浏览器通常会将这些显示为 punycode(xn--mazon-3ve.com),但消息应用和电子邮件客户端可能会呈现出视觉上的仿冒形态。

如果一个链接看起来没问题、却让你感觉不对劲,就把域名复制到浏览器地址栏里,看看它实际解析成了什么。

HTTP 与 HTTPS——以及为什么那把小锁还不够

HTTPS 意味着连接是加密的。它并不意味着另一端的网站值得信任。钓鱼网站也常规性地使用 HTTPS 并显示一把小锁。获取一份 TLS 证书既不花钱,也只需几分钟。

HTTPS 能告诉你的:你发送的数据会加密传输。它无法告诉你的:接收数据的那台服务器归谁所有。

一个 HTTP 链接(没有小锁)是额外的危险信号,尤其是任何要求你登录或输入支付信息的场景。但仅凭一把小锁,并不是放行的绿灯。

过多的重定向和跟踪参数

那些塞满了 redirect=url=r= 参数的超长网址,可能会在到达某个目的地之前,接连穿过多个跳转。每一次跳转都是一个模糊最终目的地的机会。一个读起来像是跟踪链条的网址——尤其是以你不认识的域名结尾时——值得仔细审视。

周围消息中的紧迫感诱饵

网址只是画面的一部分。承载它的那条消息同样重要。经典的信号包括:

  • “您的账户将在 24 小时内被暂停”
  • “您有一件待处理的包裹——请立即确认”
  • “检测到异常登录——请立即验证”

紧迫感会让谨慎的思考短路。这正是它的目的。当一条消息在向你的警惕心施压时,请慢下来。


如何在不点击的情况下检查链接

悬停预览

在桌面端,把鼠标悬停在超链接上而不点击。真正的目的地网址会出现在浏览器或邮件客户端底部的状态栏里。把它和锚文本所说的内容对比一下。如果可见文字写着“点击此处登录你的银行账户”,而网址却指向某个不相干的地方,那就是明显的不一致。

展开缩短的网址

在点击任何短链接之前:

  1. 使用短链接展开工具来揭示完整的目的地。
  2. 像对待其他任何网址一样阅读展开后的网址——看真正的域名,检查上面提到的那些套路。
  3. 如果展开后的目的地仍然看起来陌生,就把它当作可疑对象。

检查链接的来源

上下文就是证据。请自问:

  • 你预期会收到来自此人的这条消息吗?
  • 你发起过任何会生成这个链接的操作吗(比如重置密码、一次快递、一张收据)?
  • 发件人的邮箱地址或电话号码,是你登记在案的那个吗?

即便是来自已知联系人的意外链接,仍然值得审视——账户会被入侵,攻击者也会伪造发件人地址。


静态网址扫描器的局限

VirusTotal 或 Google Safe Browsing 之类的网址扫描器,会将链接与已知恶意网站的数据库进行比对。它们很有用,也值得使用。但它们也有一个结构性的弱点:它们依赖的声誉数据,总是滞后于真实威胁。

一个今天早上才注册的钓鱼域名还没有任何声誉。它不会出现在任何黑名单上。现在去查它的扫描器会返回“干净”——这不是因为它安全,而是因为它太新了。

想要更深入地了解静态扫描器为何力有不逮、以及应当采取什么替代做法,请阅读 Tempbrowser 上的安全链接检测指南。它完整讲解了钓鱼是如何规避基于声誉的检测的,以及一次动态检查究竟能向你揭示什么。


零风险选项:在一次性云浏览器中打开它

当你做完了手动检查却仍然不确定——或者当链接来自某个让你真心感到不安的地方时——最安全的做法,就是在一个并非你设备的环境里打开它。

Tempbrowser 是一个云端的即抛型浏览器。你粘贴网址,它会在一台临时的虚拟计算机内打开,并将画面串流到你的屏幕。页面在那里运行,而不是在这里。没有任何代码触及你的电脑。

Tempbrowser 分析器 在此之上又加了一层:它会在页面加载时捕获截图,这样你就能看到它实际上做了什么——它渲染了什么、是否立即重定向、是否显示了一个假冒他人的登录表单——而所有这些活动都不会发生在你的机器上。

当会话结束时,整个环境都会被清除。没有历史记录。没有 cookie。不留痕迹。

免费版无需注册、无需信用卡。你每 24 小时可获得 3 次启动,每次会话持续几分钟——足以看清一个可疑链接实际上会做什么。如果你需要更长的会话或无限次启动,Pro 版按年计费为每月 $4.99,提供 60 分钟的会话。

它与理解一次性浏览器究竟是什么搭配起来相得益彰——如果这个概念对你来说还很陌生,那篇文章解释了其中的原理。


FAQ

如果我点击了钓鱼链接会怎样?

这取决于页面做了什么。有些钓鱼页面纯粹是凭据收集表单——只有当你输入了用户名和密码时,它们才会造成损害。另一些则试图利用浏览器漏洞来自动安装恶意软件(称为“驾车式下载”)。风险各不相同,但最安全的假设是:在你真实的设备上点击一个未知链接,就意味着承担真实的风险。

仅仅打开一个链接,就能让我的手机感染病毒吗?

有可能。移动浏览器并非对基于漏洞利用的攻击免疫。实践中,大多数针对手机的钓鱼瞄准的是通过假冒登录页窃取凭据,而非安装恶意软件——但针对移动浏览器的零点击和驾车式漏洞利用确实存在,尤其是针对未打补丁的设备。保持你的操作系统和浏览器更新,是最基本的防线。

链接检测工具准确吗?

基于声誉的链接检测工具,对已知威胁准确,对全新威胁则毫无用处。一个几小时前才注册的域名会顺利通过每一个扫描器。这并不能说明它安全。请把扫描器当作若干信号之一,而不是最终裁决。

我如何在手机上检查链接?

手机让这件事更难了。没有悬停预览,而长按复制链接也要费点功夫。以下步骤会有帮助:

  1. 长按链接并选择“复制链接”,而不是点击它。
  2. 粘贴到备忘录应用里,仔细阅读完整的网址。
  3. 如果是短链接,就用短链接展开工具跑一遍。
  4. 如果仍然不确定,就在手机浏览器里打开 tempbrowser.app/zh/analyzer,把网址粘贴进去,让沙盒替你的设备去加载它。

如果链接看起来没问题,但那封邮件仍让我觉得不对劲呢?

相信那种感觉。网址卫生是一个信号;上下文是另一个。如果消息来得意外、用词异常,或要求你做一些不寻常的事情,就通过另一个渠道来核实——给发件人打电话、自己手动输入网址直接登录该服务,或者联系客服。切勿使用可疑消息本身所提供的任何联系方式。


归根结底

读一个网址只需两秒钟。而从被入侵的账户或被感染的设备中恢复过来,则远非如此。慢下来,检查域名,检查上下文——当信号模棱两可时,就在一个并非你电脑的地方打开它。

一键点击。即抛即毁。 试试 Tempbrowser 分析器——无需注册。