指南 · 信任与隐私

短链接安全吗?怎么核对一条

短链接在去之前先展示去向,它才是安全的。本指南给出核对清单:一个守规矩的缩短器会揭示什么、目的地该对照什么、以及何时停下。

短链接携带的风险

短链接隐藏目的地;这让它便于分享,也让它成为投递工具。OWASP 把未验证的重定向列为经典漏洞,正因为看似可信的地址能把读者送去别处。风险不在缩短,而在看不见。

一个好的缩短器显示什么

  • 完整的目的地地址,先于从它加载的任何东西。
  • 目的地页面自述的标题,让文字说出地址说的话。
  • 审核失败时以警告代替目的地,以及出问题时的举报入口。
  • 有效期:上周还在应答的链接今天可能已死,页面说明这一点,而不是猜测。

继续之前的核对清单

  1. 在预览页读目的地地址——读域名,不是它周围的字。
  2. 不认识的域名去查一查;Safe Browsing 的文档描述了在信任之前核查站点声誉的做法,用域名加 scam 一词搜索是它的廉价版本。
  3. 只向你期待的网站继续。意料之外的域名,本身就是全部警报。

服务在自己一侧做什么

每个目的地都在创建时和打开时被检查:自动内容审核、运营者的审核队列,以及让有害链接立即停摆的访客举报。照上面清单行事的人读到的,是服务已经检查过的东西——两层一起工作,举报按钮是第二层。

问题

点短链接安全吗?

当服务先展示目的地并审核所提供的东西时,安全——预览页把答案放在点击之前,风险恰好住在那里。

怎么看到短链接的去向?

在这个服务里:打开它。预览页把完整地址和目的地自述的标题印在最前面。

遇到可疑短链接怎么办?

不要继续;用预览页上的“举报”。被举报的链接在审核期间停止工作。

短链接能藏住恶意软件下载吗?

它可能尝试——所以目的地在创建时和每次打开时都查恶意软件和钓鱼,被标记的链接不再打开。

来源

本指南的论断所依据的文献。每个链接在新页面打开。

  1. OWASP: Unvalidated Redirects and Forwards Cheat Sheet
  2. Google Safe Browsing
  3. WCAG 2.2: Link Purpose (In Context)