Metlivi ब्लॉग

संदेश के संदर्भ से स्वतंत्र रूप से सत्यापित गंतव्य की ओर बढ़ें

एक दोस्ताना बातचीत के अंदर मौजूद लिंक भी किसी प्रतिरूपण पृष्ठ (इम्पर्सनेशन पेज), अप्रत्याशित डाउनलोड, भ्रामक रीडायरेक्ट या क्रेडेंशियल्स के अनुरोध पर ले जा सकता है। इसका समाधान केवल लहजे के आधार पर निर्णय लेना या अधिक तृतीय-पक्ष सेवाओं के माध्यम से प्रत्येक संदिग्ध पते की जांच करना नहीं है। पांच-चरणीय लिंक-ट्रस्ट लैडर का उपयोग करें: संदेश का संदर्भ, दृश्यमान गंतव्य, स्वतंत्र रूप से पहुंचा गया आधिकारिक गंतव्य, अनुरोधित कार्रवाई और प्रमाणीकरण सीमा। प्रत्येक चरण पर आगे बढ़ना, कहीं और सत्यापन करना, रिपोर्ट करना या रुकना चुनें। पासवर्ड, वन-टाइम कोड, रिकवरी लिंक या निजी बातचीत के टेक्स्ट को कभी भी लिंक चेकर या सहायता संदेश में कॉपी न करें। एक उपयोगी उत्पाद डिज़ाइन स्पष्ट डोमेन, नियंत्रित पूर्वावलोकन, सुरक्षित रिपोर्टिंग और ऐप को तुरंत छोड़ने का कोई दबाव न बनाकर इसी लैडर का समर्थन करता है।

27 अगस्त 20269 मिनट का पठनघर, सुरक्षा, पालतू साथी और टिकाऊ जीवनलेखक: Metlivi Editorial Team
खंड 1

जब संदेश अपेक्षित कार्य को बदल दे तो रुकें

अनपेक्षित लॉगिन, तत्काल खाता चेतावनी, पुरस्कार, भुगतान सुधार, फ़ाइल, एक्सटेंशन, क्यूआर कोड या प्लेटफ़ॉर्म बदलने के अनुरोध को एक नए कार्य के रूप में देखें, भले ही वह एक स्थापित चैट में दिखाई दे। CISA का फ़िशिंग मार्गदर्शन अप्रत्याशित अनुरोधों, तत्काल भाषा और संदिग्ध लिंक या अटैचमेंट को उजागर करता है, और इसमें शामिल होने के बजाय विश्वसनीय मार्गों से रिपोर्ट करने की सलाह देता है। जांचें कि क्या प्रेषक, समय और अनुरोध बातचीत के अनुकूल हैं, लेकिन प्रदर्शित नाम या परिचित प्रोफ़ाइल छवि पर भरोसा न करें। किसी ज्ञात व्यक्ति का खाता भी कुछ ऐसा भेज सकता है जो उसका इरादा नहीं था। यदि पुष्टि उचित है, तो उसी संदेश में दिए गए संपर्क विवरण के बजाय किसी अलग चैनल या पहले से सहेजे गए संपर्क का उपयोग करें।

खंड 2

गंतव्य को बिना खोले पढ़ें

पृष्ठ को लोड किए बिना होस्टनाम पढ़ने के लिए ऐप के समर्थित लिंक विवरण या लंबे समय तक दबाकर पूर्वावलोकन (लॉन्ग-प्रेस प्रिव्यू) का उपयोग करें। प्रतिस्थापित वर्ण, भ्रामक सबडोमेन, संक्षिप्त लिंक, आईपी पता, अप्रत्याशित पोर्ट, एन्कोडेड रीडायरेक्ट पैरामीटर या दृश्यमान टेक्स्ट और गंतव्य के बीच बेमेल की तलाश करें। किसी संदिग्ध पते को सही दिखाने के लिए मैन्युअल रूप से संपादित न करें, और किसी सार्वजनिक स्कैनर में निजी आमंत्रण या टोकनयुक्त लिंक पेस्ट न करें क्योंकि लिंक स्वयं ही एक्सेस प्रदान कर सकता है। HTTPS और लॉक संकेतक केवल कनेक्शन का वर्णन करते हैं, स्वामी की ईमानदारी का नहीं; Chrome की सहायता स्पष्ट रूप से कनेक्शन सुरक्षा को साइट पर भरोसे से अलग करती है। जब गंतव्य किसी ज्ञात सेवा का होने का दावा करता है, तो सहेजे गए बुकमार्क, इंस्टॉल किए गए ऐप या मैन्युअल रूप से सत्यापित आधिकारिक पृष्ठ से स्वतंत्र रूप से नेविगेट करें।

खंड 3

आगे बढ़ने से पहले अनुरोधित कार्रवाई को वर्गीकृत करें

केवल सार्वजनिक जानकारी प्रदर्शित करने वाला पृष्ठ साइन-इन, वन-टाइम कोड, रिकवरी कार्रवाई, डाउनलोड, भुगतान, ब्राउज़र अनुमति, प्रोफ़ाइल इंस्टॉलेशन या ऐप साइडलोड का अनुरोध करने वाले पृष्ठ से भिन्न होता है। निर्णय लेने से पहले कार्रवाई की श्रेणी लिखें। प्रमाणीकरण चैट लिंक से नहीं, बल्कि सेवा के ज्ञात प्रवेश द्वार से शुरू होना चाहिए। NIST फ़िशिंग-प्रतिरोधी प्रोटोकॉल को केवल मानवीय पहचान पर भरोसा करने के बजाय प्रमाणीकरण को किसी वैध सत्यापनकर्ता या संरक्षित चैनल से जोड़ने के रूप में वर्णित करता है; सामान्य पासवर्ड और मैन्युअल रूप से दर्ज किए गए वन-टाइम आउटपुट वह गुण प्रदान नहीं करते हैं। भले ही कोई खाता फ़िशिंग-प्रतिरोधी विधि प्रदान करता हो, किसी अप्रत्याशित संकेत (प्रॉम्प्ट) को स्वीकृत न करें। रद्द करें और आधिकारिक ऐप या बुकमार्क के माध्यम से फिर से शुरुआत करें।

खंड 4

उत्पाद नियंत्रणों को गंतव्य के इर्द-गिर्द डिज़ाइन करें, भावनात्मक चेतावनियों के नहीं

एक कंपैनियन ऐप लिंक के बगल में प्रभावी होस्टनाम दिखा सकता है, रीडायरेक्ट को चिह्नित कर सकता है, बाहरी पृष्ठों के ऑटो-ओपनिंग से बच सकता है, निजी URL प्राप्त करने वाले समृद्ध पूर्वावलोकन को सीमित कर सकता है, डाउनलोड को सामान्य नेविगेशन से अलग कर सकता है, और केवल आवश्यक तकनीकी संदर्भ को संरक्षित करने वाली रिपोर्ट कार्रवाई प्रदान कर सकता है। इसे प्रत्येक बाहरी लिंक को खतरनाक घोषित नहीं करना चाहिए या चिंताजनक काउंटडाउन प्रदर्शित नहीं करना चाहिए। सेवा द्वारा नियंत्रित गंतव्यों के लिए, मनमाने रीडायरेक्ट मापदंडों के बजाय निश्चित अनुमति-सूचीबद्ध (allowlisted) मार्गों का उपयोग करें। OWASP का रीडायरेक्ट मार्गदर्शन सुरक्षित गंतव्यों की मैपिंग करने या लक्ष्यों को सख्ती से मान्य करने का समर्थन करता है। रिपोर्टिंग को उपयोगकर्ता को जहाँ तक संभव हो बातचीत की सामग्री को बाहर रखने की अनुमति देनी चाहिए और यह समझाना चाहिए कि कौन सा मेटाडेटा भेजा जाएगा। उत्पाद नियंत्रण अस्पष्टता को कम करते हैं लेकिन प्रत्येक गंतव्य को प्रमाणित नहीं करते हैं; एक अज्ञात परिणाम स्वतंत्र नेविगेशन का उपयोग करने का एक कारण बना रहता है।

खंड 5

एक सीमित रिपोर्ट-और-पुनर्प्राप्ति क्रम का उपयोग करें

यदि आपने लिंक नहीं खोला है, तो ऐप के वर्तमान नियंत्रण या स्वतंत्र रूप से संपर्क की गई प्रतिरूपित सेवा के माध्यम से इसकी रिपोर्ट करें, फिर उत्पाद के विकल्पों के अनुसार संदेश को हटा दें। निजी टेक्स्ट को दोबारा प्रस्तुत किए बिना संदेश का समय, प्रदर्शित प्रेषक, दृश्यमान होस्टनाम और रिपोर्ट संदर्भ रिकॉर्ड करें। यदि आपने एक पृष्ठ खोला लेकिन कुछ भी दर्ज नहीं किया, तो इसे बंद करें, डाउनलोड रद्द करें और ब्राउज़र डाउनलोड और अनुमति स्थिति की समीक्षा करें। यदि आपने कोई क्रेडेंशियल प्रदान किया है या किसी अप्रत्याशित प्रमाणीकरण संकेत को स्वीकृत किया है, तो सीधे किसी ज्ञात मार्ग के माध्यम से वास्तविक सेवा पर जाएं, उसकी वर्तमान खाता-सुरक्षा प्रक्रिया का पालन करें, सत्रों की समीक्षा करें और निर्देशानुसार प्रभावित क्रेडेंशियल को बदलें। मूल प्रेषक के साथ बातचीत जारी न रखें, और यह वादा न करें कि संदेश को हटाने से प्रतियां या सर्वर लॉग हट जाते हैं।

खंड 6

हानिरहित उदाहरणों के साथ लिंक-ट्रस्ट लैडर का परीक्षण करें

सार्वजनिक, गैर-टोकनयुक्त आधिकारिक पृष्ठ और हानिरहित रीडायरेक्ट का उपयोग केवल तभी करें जब आप ऐसा करने के लिए अधिकृत हों। पुष्टि करें कि ऐप पूरा होस्टनाम कैसे प्रदर्शित करता है, छोड़ने से पहले चेतावनी देता है, पूर्वावलोकन संभालता है, डाउनलोड को लेबल करता है और रिपोर्टिंग को प्रदर्शित करता है। मिलते-जुलते दिखने वाले डोमेन न बनाएं, अन्य लोगों को भ्रामक संदेश न भेजें या लाइव दुर्भावनापूर्ण URL का परीक्षण न करें। एक नकारात्मक परीक्षण जोड़ें: बाहरी-नेविगेशन संकेत को रद्द करें और सत्यापित करें कि कोई ब्राउज़र टैब, डाउनलोड या लॉगिन संकेत शेष नहीं है। ऐप संस्करण, डिवाइस, लिंक वर्ग, अपेक्षित इंटरफ़ेस और देखे गए परिणाम को रिकॉर्ड करें। ऐप द्वारा अपने एम्बेडेड ब्राउज़र, लिंक-पूर्वावलोकन व्यवहार, रीडायरेक्ट हैंडलिंग या रिपोर्टिंग प्रवाह को बदलने के बाद दोहराएं। लक्ष्य एक अनुमानित निर्णय पथ है, न कि सामान्य बातचीत का निरंतर संदेह।

संबंधित प्रश्न

सामान्य प्रश्न

क्या HTTPS का अर्थ है कि कोई लिंक वैध है?

नहीं। यह किसी साइट के कनेक्शन की सुरक्षा करता है लेकिन यह साबित नहीं करता कि साइट वही संगठन है जिसका वह दावा करती है।

क्या मुझे किसी ऑनलाइन स्कैनर में संदिग्ध लिंक पेस्ट करना चाहिए?

तब नहीं जब इसमें कोई निजी आमंत्रण, खाता टोकन या बातचीत पहचानकर्ता शामिल हो सकता है; ऐप के रिपोर्टिंग मार्ग और स्वतंत्र नेविगेशन का उपयोग करें।

क्या होगा यदि लिंक मुझे साइन इन करने के लिए कहे?

रद्द करें और सेवा को उसके इंस्टॉल किए गए ऐप, सहेजे गए बुकमार्क या स्वतंत्र रूप से सत्यापित आधिकारिक पृष्ठ से खोलें।

संबंधित लेख

इस विषय को आगे पढ़ें