指南 · 信任与隐私

打开前如何看出短链接通向哪里

短链接隐藏了目标地址,这既是它的用处,也是它的风险。本指南说明如何安全地读懂一个短链接,不论它由哪个服务创建。

为什么目标地址被隐藏

缩短服务把长地址换成短代码,而代码并不说明它通向哪里。OWASP 把未经验证的重定向列为经典漏洞,因为看似可信的地址可能把读者送往别处。

你看到的短地址只说明是谁在运营这个缩短服务,并不说明是谁创建了链接,或者它通向哪里。

不打开也能核实的内容

  • 发送者。 谁发的,对方是否预期会发这个?来自被盗账号的链接会带着熟悉的名字出现。
  • 周围的消息。 催促、奖品、关于账号的威胁:措辞往往比地址更能说明问题。
  • 预览(如果服务提供)。 在本服务中,免费链接会先打开一个页面,在加载目标的任何内容之前显示完整的目标地址和目标页面自身的标题。如果收到的缩短服务没有预览,也请把这当作一条信息。
  • 代码本身。 代码没有含义,所以其中没有任何证据,既不能证明安全,也不能证明危险。

何时停手

如果目标不是你预期的,就不要继续。自己输入名称找到的正规网站,比任何链接都更安全。

请举报通向有害内容的链接。在本服务中,举报按钮在预览页上,被举报的链接在审核期间会停止工作。

问题

不打开能核实短链接吗?

通常可以:发送者、消息和预览页能说明很多。在本服务中,预览页首先显示完整的目标地址。

短链接里的代码是线索吗?

不是。代码没有含义,所以既不能证明安全,也不能证明危险。

如果缩短服务没有预览怎么办?

向发送者索要原始地址,或自己输入名称访问该网站。

来源

本指南的论断所依据的文献。每个链接在新页面打开。

  1. OWASP: Unvalidated Redirects and Forwards Cheat Sheet