短链接把目标藏了起来。这正是它的用意——也正因如此,钓鱼才这么爱用它。当有人发给你一条 example.link/x7g2,你平时判断一条链接靠的那个东西——域名——就没了。
那么,短链接安全吗?老实说,风险不在链接身上,而在它的目标身上。短链接是一次跳转,而一次跳转的可信度,完全取决于终点是什么。下面就讲怎么在点下去之前,先看清那个终点。
先预览,别先访问
最简单的办法就是先看后跳。不少短链服务都提供预览,能在不把你送过去的前提下显示目标。在 urlik.xyz 上,以预览模式创建的链接会先弹出一个中间页,展示目标页的标题、描述和域名,让你在域名摆在眼前时做决定,而不是落地之后才反应过来。
另外也有第三方的短链还原服务,能解析一条短链接并告诉你最终网址。两种办法回答的是同一个问题:这玩意儿到底通向哪里?
像行家一样读懂目标网址
能看到最终网址之后,就要会读——因为绝大多数钓鱼在这一步就露馅了:
- 域名要从右往左读。真正的域名,是第一个单斜杠前面紧挨着的那一段。在
paypal.com.secure-login.xyz/account里,域名是secure-login.xyz,跟 PayPal 没有半点关系。左边那些全是障眼法。 - 留意仿冒拼写。
rnicrosoft.com、paypa1.com、arnazon.com。正经品牌不会这么坑自己。 - 对紧迫感保持警惕。“您的账户将在 24 小时内关闭”不是什么 IT 制度,那是话术。制造紧迫,就是为了让你顾不上看域名。
- HTTPS 不等于安全认证。那把小锁只说明连接被加密了,不代表网站是好人。钓鱼网站也有证书——证书是免费的。
- 绝不要在链接跳来的页面上输密码。如果一条消息说你的银行找你,关掉它,自己动手输银行的网址。光这一个习惯,就能挡下几乎所有盗号钓鱼,完全不需要什么专业知识。
要判断的不只是链接,还有发信人
真正起作用的是上下文。同事在你们本来就在聊的话题里丢过来一条短链接,和一个陌生号码发短信、说一个你根本没下单的包裹、还附一条短链接,完全是两回事。不请自来 + 短链接 + 催你赶紧,几乎是所有钓鱼的标准长相。
也留意一下谁不用短链接。你的银行没必要省那几个字符。真正的机构,链接都指向自己的域名。
像样的短链服务,自己这边该做什么
负责任的服务不会只管发跳转、然后听天由命:
- 目标筛查。创建时就拿目标网址去比对恶意软件和钓鱼黑名单,已知有问题的直接拒绝。
- 预览模式。用一个中间页,先把目标亮出来再放行。
- 举报通道。让任何人都能举报一条链接,好把它封掉。urlik 的每个预览页上都有举报入口。
- 封禁能力。一旦确认某条链接是恶意的,就能立刻掐掉——所以处理滥用的能力,比任何功能清单都更能说明问题。
这四件事 urlik 都做了。不过没有哪种筛查能滴水不漏——一个刚注册的钓鱼域名,在头几个小时里对所有黑名单来说都是陌生人。把筛查当成一张网,而不是一纸保证。
如果发链接的人是你
短链接因为骗子而被人侧目,而这份怀疑会连带落到你头上。其中大部分,你是可以还回去的:
- 用能读懂的后缀。
/spring-sale一眼就告诉读者这是什么,/a8f2k1什么都没说,还一看就是机器生成的。 - 用自己的域名。品牌短链接把你的名字放进域名里,把通用短链服务抹掉的那份信任信号还了回来——这是眼下最立竿见影的一招。参见品牌短链接。
- 把去处说出来。“完整价格看我们官网:
urlik.xyz/pricing”,比甩一条光秃秃的链接强得多。 - 别把短链服务套娃。每多一跳都增加延迟,而且看着就像在洗链接。
- 合适的时候加密码或有效期。一条只对指定收件人有效、或者只撑到周五的链接,能把泄露之后的损失压到最小。真正敏感的材料,与其留一条链接在外面晃,不如用阅后即焚的加密传输。
短链接会伤 SEO 或影响邮件送达吗
这两个实际顾虑值得回答一下。SEO 方面,短链服务只要发的是规范跳转,权重就会传给目标页,所以社交帖子里用短链接不会影响排名——只是别拿它做自己站内的导航,那种地方直接链过去才是对的。邮件方面,靠谱的短链服务没问题,但一个域名早已被垃圾邮件淹没的短链服务,会把你的邮件一起拖进垃圾箱。用自己的域名就彻底绕开了这个坑。
一句话总结
短链接就是个工具。当你能看清它的去处、也信得过发它的人时,它是安全的;两样都做不到时,它就是危险的。点之前先预览,域名从右往左读,绝不在链接送你到的页面上输密码——而如果你是发链接的那一方,就给链接打上品牌,别让人靠信任你来赌。如果这些对你还都是新鲜事,可以从短链接到底是什么看起。