Коротке посилання ховає, куди воно веде. У цьому весь сенс — і саме тому їх так люблять фішери. Коли вам надсилають example.link/x7g2, зникає єдине, за чим ви зазвичай оцінюєте посилання, — домен.
Тож чи безпечні короткі посилання? Чесна відповідь: ризик не в посиланні. Ризик у тому, куди воно веде. Коротке посилання — це редирект, а редирект надійний рівно настільки, наскільки надійне те, що в кінці. Далі — як побачити це «те» до того, як ви на нього підпишетеся.
Подивіться, не заходячи
Найпростіша перевірка — зазирнути перед стрибком. Багато скорочувачів мають режим прев'ю, який показує адресу призначення, не відправляючи вас туди. На urlik.xyz посилання, створені в режимі прев'ю, показують заголовок, опис і хост цілі на проміжній сторінці — ви вирішуєте, маючи домен перед очима, а не вже після приземлення.
Є ще сторонні сервіси-розгортачі: вони резолвлять коротке посилання й повідомляють кінцевий URL. Обидва підходи відповідають на одне питання: куди воно веде насправді?
Читайте адресу як професіонал
Коли кінцевий URL перед вами, прочитайте його правильно — бо більшість фішингу помирає саме тут:
- Читайте домен справа наліво. Справжній домен — це те, що стоїть безпосередньо перед першим одинарним слешем. В адресі
paypal.com.secure-login.xyz/accountдомен — цеsecure-login.xyz, а не PayPal. Усе ліворуч — декорація. - Шукайте двійників.
rnicrosoft.com,paypa1.com,arnazon.com. Легальні бренди так із собою не чинять. - Не вірте терміновості. «Ваш акаунт буде закрито за 24 години» — це не ІТ-політика, це прийом. Терміновість існує, щоб ви не встигли прочитати домен.
- HTTPS — не оцінка безпеки. Замочок означає, що з'єднання зашифроване, а не що сайт чесний. У фішингових сайтів теж є сертифікати — вони безкоштовні.
- Ніколи не вводьте паролі, перейшовши за посиланням. Якщо в повідомленні пишуть, що ви терміново потрібні банку, закрийте його й наберіть адресу банку самі. Одна ця звичка нейтралізує майже весь фішинг облікових даних, і ніякої експертизи для неї не треба.
Оцінюйте відправника, а не лише посилання
Контекст робить більшу частину роботи. Коротке посилання від колеги в переписці, яка вже триває, — це зовсім не те саме, що коротке посилання в SMS із незнайомого номера про посилку, якої ви не замовляли. Непрохане плюс коротке плюс термінове — форма майже кожної фішингової спроби.
Зверніть увагу й на тих, хто короткими посиланнями не користується. Вашому банку ні до чого економити символи. Справжні установи ведуть на власний домен.
Що робить пристойний скорочувач зі свого боку
Відповідальні сервіси не просто роздають редиректи й сподіваються на краще:
- Перевірка. Адреси призначення звіряються зі списками шкідливого ПЗ і фішингу, а відомі погані відхиляються ще на етапі створення.
- Режим прев'ю. Проміжна сторінка, яка показує ціль перед переходом.
- Скарги. Спосіб поскаржитися на посилання, щоб його заблокували. В urlik кнопка скарги є на кожній сторінці прев'ю.
- Блокування. Можливість убити живе посилання щойно його визнали шкідливим — і саме тому робота зі скаргами важливіша за будь-який перелік функцій.
urlik робить усі чотири речі. Втім, жодна перевірка не ловить усе: щойно створений фішинговий домен перші кілька годин невідомий жодному чорному списку. Ставтеся до перевірки як до сітки, а не як до гарантії.
Якщо посилання надсилаєте ви
На короткі посилання дивляться скоса через шахраїв — і ця підозра дістається вам у спадок. Більшу її частину можна повернути назад:
- Беріть читабельний аліас.
/spring-saleкаже читачеві, що це./a8f2k1не каже нічого й має вигляд згенерованого. - Використовуйте власний домен. Брендоване коротке посилання несе ваше ім'я в домені й повертає той сигнал довіри, який зрізає загальний скорочувач. Це найпотужніше з доступних рішень. Дивіться матеріал про брендовані короткі посилання.
- Кажіть, куди воно веде. «Повний прайс у нас на сайті:
urlik.xyz/pricing» краще за голе посилання. - Не ланцюжте скорочувачі. Кожен зайвий стрибок додає затримки й має вигляд відмивання.
- Додайте пароль або термін дії, коли це доречно. Посилання, яке працює лише для потрібного адресата або лише до п'ятниці, знецінює можливий витік. Для справді чутливих матеріалів одноразова зашифрована передача краща за будь-яке посилання, що лежить без нагляду.
Чи шкодять короткі посилання SEO та доставлюваності?
Дві практичні тривоги, на які варто відповісти. Щодо SEO: скорочувач, який віддає коректний редирект, передає вагу на адресу призначення, тож короткі посилання в соцмережах ранжуванню не шкодять — просто не використовуйте їх для внутрішньої навігації сайту, де прямий лінк просто правильніший. Щодо пошти: репутаційні скорочувачі — це нормально, але скорочувач, чий домен потонув у спамі, здатен затягнути ваш лист у теку «Спам». Власний домен знімає це питання повністю.
Коротко
Короткі посилання — інструмент. Вони безпечні, коли ви бачите, куди вони ведуть, і довіряєте тому, хто їх надіслав, і небезпечні, коли не бачите й не довіряєте. Дивіться прев'ю перед кліком, читайте домен справа наліво, ніколи не вводьте пароль на сторінці, куди вас привело посилання. А якщо відправник — ви, брендуйте свої посилання, щоб нікому не доводилося вірити вам на слово. Якщо ви тут уперше, почніть із того, що таке скорочувач посилань.