Руководство · Доверие и приватность

Безопасны ли короткие ссылки? Как проверить одну

Короткая ссылка безопасна, когда показывает, куда ведёт, прежде чем повести. Это руководство даёт проверочный список: что раскрывает ухоженный сокращатель, против чего сверяется цель и когда остановиться.

Риск, который несёт короткая ссылка

Короткая ссылка скрывает цель; этим она делится и этим становится средством доставки. OWASP относит непроверенные перенаправления к классическим уязвимостям именно потому, что доверенный на вид адрес может отправить читателя в другое место. Риск не в сокращении — в невидении.

Что показывает хороший сокращатель

  • Полный адрес цели, прежде чем с неё что-то загрузится.
  • Заголовок, который объявляет страница цели, чтобы слова говорили то, что говорит адрес.
  • Предупреждение вместо цели, когда проверка провалилась, и кнопку жалобы, когда что-то не так.
  • Срок: ссылка, отвечавшая на прошлой неделе, может быть мертва сегодня, и страница говорит это, а не гадает.

Список перед продолжением

  1. Прочтите адрес цели на странице предпросмотра — домен, а не слова вокруг.
  2. Найдите домен, если не узнаёте; документация Safe Browsing описывает практику проверять репутацию сайта до доверия, а поиск домена со словом scam — дешёвая версия.
  3. Продолжайте только к ожидаемому сайту. Неожиданный домен сам по себе — весь сигнал тревоги.

Что сервис делает на своей стороне

Каждая цель проверяется при создании и при открытии: автоматическая проверка контента, очередь проверки оператора и жалобы посетителей, мгновенно останавливающие вредную ссылку. Тот, кто следует списку выше, читает то, что сервис уже проверил, — два слоя работают вместе, и кнопка жалобы — второй.

Вопросы

Безопасно ли нажимать короткую ссылку?

Когда сервис показывает цель сначала и проверяет то, что раздаёт, — да: страница предпросмотра ставит ответ до нажатия, где и живёт риск.

Как увидеть, куда ведёт короткая ссылка?

В этом сервисе — откройте: страница предпросмотра печатает полный адрес и заголовок, объявляемый целью, прежде всего прочего.

Что делать с подозрительной короткой ссылкой?

Не продолжайте; используйте кнопку Сообщить на странице предпросмотра. Жалоба останавливает ссылку на время проверки.

Может ли короткая ссылка прятать загрузку вредоносного ПО?

Может попытаться — потому цели проверяются на вредоносное ПО и фишинг при создании и при каждом открытии, и помеченная ссылка не открывается.

Источники

Документы, на которых стоят утверждения этого руководства. Каждая ссылка открывается на новой странице.

  1. OWASP: Unvalidated Redirects and Forwards Cheat Sheet
  2. Google Safe Browsing
  3. WCAG 2.2: Link Purpose (In Context)