Руководство · Доверие и приватность
Безопасны ли короткие ссылки? Как проверить одну
Короткая ссылка безопасна, когда показывает, куда ведёт, прежде чем повести. Это руководство даёт проверочный список: что раскрывает ухоженный сокращатель, против чего сверяется цель и когда остановиться.
Риск, который несёт короткая ссылка
Короткая ссылка скрывает цель; этим она делится и этим становится средством доставки. OWASP относит непроверенные перенаправления к классическим уязвимостям именно потому, что доверенный на вид адрес может отправить читателя в другое место. Риск не в сокращении — в невидении.
Что показывает хороший сокращатель
- Полный адрес цели, прежде чем с неё что-то загрузится.
- Заголовок, который объявляет страница цели, чтобы слова говорили то, что говорит адрес.
- Предупреждение вместо цели, когда проверка провалилась, и кнопку жалобы, когда что-то не так.
- Срок: ссылка, отвечавшая на прошлой неделе, может быть мертва сегодня, и страница говорит это, а не гадает.
Список перед продолжением
- Прочтите адрес цели на странице предпросмотра — домен, а не слова вокруг.
- Найдите домен, если не узнаёте; документация Safe Browsing описывает практику проверять репутацию сайта до доверия, а поиск домена со словом scam — дешёвая версия.
- Продолжайте только к ожидаемому сайту. Неожиданный домен сам по себе — весь сигнал тревоги.
Что сервис делает на своей стороне
Каждая цель проверяется при создании и при открытии: автоматическая проверка контента, очередь проверки оператора и жалобы посетителей, мгновенно останавливающие вредную ссылку. Тот, кто следует списку выше, читает то, что сервис уже проверил, — два слоя работают вместе, и кнопка жалобы — второй.
Вопросы
Безопасно ли нажимать короткую ссылку?
Когда сервис показывает цель сначала и проверяет то, что раздаёт, — да: страница предпросмотра ставит ответ до нажатия, где и живёт риск.
Как увидеть, куда ведёт короткая ссылка?
В этом сервисе — откройте: страница предпросмотра печатает полный адрес и заголовок, объявляемый целью, прежде всего прочего.
Что делать с подозрительной короткой ссылкой?
Не продолжайте; используйте кнопку Сообщить на странице предпросмотра. Жалоба останавливает ссылку на время проверки.
Может ли короткая ссылка прятать загрузку вредоносного ПО?
Может попытаться — потому цели проверяются на вредоносное ПО и фишинг при создании и при каждом открытии, и помеченная ссылка не открывается.
Источники
Документы, на которых стоят утверждения этого руководства. Каждая ссылка открывается на новой странице.