Blog Metlivi

Beralih dari konteks pesan ke tujuan yang diverifikasi secara independen

Tautan di dalam percakapan yang akrab tetap dapat mengarah ke halaman peniruan identitas, unduhan tak terduga, pengalihan yang menyesatkan, atau permintaan kredensial. Solusinya bukanlah mengambil keputusan hanya dari nada bicara atau memeriksa setiap alamat mencurigakan melalui lebih banyak layanan pihak ketiga. Gunakan tangga kepercayaan tautan lima langkah: konteks pesan, tujuan yang terlihat, tujuan resmi yang dijangkau secara independen, tindakan yang diminta, dan batasan autentikasi. Pada setiap langkah, pilihlah untuk melanjutkan, memverifikasi di tempat lain, melaporkan, atau berhenti. Jangan pernah menyalin kata sandi, kode sekali pakai, tautan pemulihan, atau teks percakapan pribadi ke dalam alat pemeriksa tautan atau pesan dukungan. Desain produk yang bermanfaat mendukung tangga yang sama dengan domain yang jelas, pratinjau terbatas, pelaporan yang aman, dan tanpa desakan untuk segera meninggalkan aplikasi.

27 Agustus 2026Waktu baca 9 menitRumah, keamanan, hewan peliharaan, dan hidup berkelanjutanOleh Metlivi Editorial Team
Bagian 1

Berhentilah sejenak saat pesan mengubah tugas yang diharapkan

Anggap permintaan masuk yang tidak diminta, peringatan akun mendesak, hadiah, koreksi pembayaran, berkas, ekstensi, kode QR, atau permintaan untuk berpindah platform sebagai tugas baru, bahkan ketika hal itu muncul di obrolan yang sudah lama terjalin. Panduan phising CISA menyoroti permintaan tak terduga, bahasa yang mendesak, serta tautan atau lampiran yang mencurigakan, dan merekomendasikan pelaporan melalui jalur tepercaya daripada meresponsnya. Periksa apakah pengirim, waktu, dan permintaan sesuai dengan percakapan, tetapi jangan bergantung pada nama yang ditampilkan atau gambar profil yang sudah dikenal. Akun milik orang yang dikenal pun bisa mengirimkan sesuatu yang tidak mereka sengaja. Jika konfirmasi diperlukan, gunakan saluran terpisah atau kontak yang disimpan sebelumnya, bukan detail kontak yang disediakan dalam pesan yang sama.

Bagian 2

Baca tujuan tanpa membukanya

Gunakan detail tautan yang didukung aplikasi atau pratinjau tekan-lama untuk membaca nama host tanpa memuat halaman. Perhatikan karakter pengganti, subdomain yang menyesatkan, tautan yang dipersingkat, alamat IP, porta yang tak terduga, parameter pengalihan yang dienkode, atau ketidakcocokan antara teks yang terlihat dan tujuan. Jangan mengedit alamat mencurigakan secara manual agar terlihat benar, dan jangan menempelkan undangan pribadi atau tautan bertoken ke pemindai publik karena tautan itu sendiri mungkin memberikan akses. HTTPS dan indikator gembok hanya menggambarkan koneksi, bukan kejujuran pemiliknya; bantuan Chrome secara eksplisit memisahkan keamanan koneksi dari kepercayaan terhadap situs tersebut. Jika tujuan mengklaim sebagai layanan yang dikenal, navigasikan secara independen dari markah tersimpan, aplikasi terinstal, atau halaman resmi yang diverifikasi secara manual.

Bagian 3

Klasifikasikan tindakan yang diminta sebelum melanjutkan

Halaman yang hanya menampilkan informasi publik berbeda dengan halaman yang meminta masuk, kode sekali pakai, tindakan pemulihan, pengunduhan, pembayaran, izin peramban, pemasangan profil, atau pemuatan sampingan (sideload) aplikasi. Tuliskan kategori tindakan sebelum mengambil keputusan. Autentikasi harus dimulai dari titik masuk resmi layanan yang diketahui, bukan dari tautan obrolan. NIST menggambarkan protokol tahan-phising sebagai pengikatan autentikasi ke pemverifikasi yang sah atau saluran yang dilindungi, alih-alih hanya mengandalkan pengenalan manusia; kata sandi biasa dan keluaran sekali pakai yang dimasukkan secara manual tidak memiliki sifat tersebut. Bahkan saat sebuah akun menawarkan metode yang tahan terhadap phising, jangan menyetujui perintah yang tak terduga. Batalkan dan mulai kembali melalui aplikasi resmi atau markah.

Bagian 4

Rancang kendali produk di sekitar tujuan, bukan peringatan emosional

Aplikasi pendamping dapat menampilkan nama host yang efektif di samping tautan, menandai pengalihan, menghindari pembukaan halaman eksternal secara otomatis, membatasi pratinjau kaya yang mengambil URL pribadi, membedakan pengunduhan dari navigasi biasa, dan menyediakan tindakan pelaporan yang hanya menyimpan konteks teknis yang diperlukan. Aplikasi tidak boleh menyatakan setiap tautan eksternal berbahaya atau menampilkan hitungan mundur yang mengkhawatirkan. Untuk tujuan yang dikendalikan oleh layanan, gunakan rute daftar izin tetap daripada parameter pengalihan arbitrer. Panduan pengalihan OWASP mendukung pemetaan tujuan yang aman atau memvalidasi target secara ketat. Pelaporan harus memungkinkan pengguna untuk mengecualikan konten percakapan jika memungkinkan dan menjelaskan metadata apa yang akan dikirim. Kendali produk mengurangi ambiguitas tetapi tidak mengesahkan setiap tujuan; hasil yang tidak diketahui tetap menjadi alasan untuk menggunakan navigasi independen.

Bagian 5

Gunakan urutan pelaporan dan pemulihan yang terikat

Jika Anda tidak membuka tautan tersebut, laporkan melalui kendali aplikasi saat ini atau kontak layanan yang ditiru yang dijangkau secara independen, lalu hapus pesan sesuai dengan opsi produk. Catat waktu pesan, pengirim yang ditampilkan, nama host yang terlihat, dan referensi laporan tanpa mencantumkan kembali teks pribadi. Jika Anda membuka halaman tetapi tidak memasukkan apa pun, tutup halaman tersebut, batalkan unduhan, dan tinjau status unduhan serta izin peramban. Jika Anda memberikan kredensial atau menyetujui perintah autentikasi yang tak terduga, buka langsung layanan asli melalui rute yang diketahui, ikuti proses keamanan akunnya saat ini, tinjau sesi, dan ganti kredensial yang terdampak sesuai petunjuk. Jangan terus berinteraksi dengan pengirim asli, dan jangan berjanji bahwa menghapus pesan akan menghapus salinan atau log server.

Bagian 6

Uji tangga kepercayaan tautan dengan contoh yang tidak berbahaya

Gunakan halaman resmi publik yang tidak bertoken dan pengalihan tidak berbahaya yang Anda kendalikan hanya jika Anda memiliki wewenang untuk melakukannya. Konfirmasikan bagaimana aplikasi menampilkan nama host lengkap, memperingatkan sebelum keluar, menangani pratinjau, melabeli unduhan, dan menyediakan pelaporan. Jangan membuat domain mirip tiruan, mengirim pesan menipu ke orang lain, atau menguji URL berbahaya yang masih aktif. Tambahkan pengujian negatif: batalkan perintah navigasi eksternal dan verifikasi bahwa tidak ada tab peramban, unduhan, atau perintah masuk yang tersisa. Catat versi aplikasi, perangkat, kelas tautan, antarmuka yang diharapkan, dan hasil yang diamati. Ulangi setelah aplikasi mengubah peramban tertanamnya, perilaku pratinjau tautan, penanganan pengalihan, atau alur pelaporan. Tujuannya adalah jalur keputusan yang dapat diprediksi, bukan kecurigaan terus-menerus terhadap percakapan normal.

Pertanyaan terkait

Pertanyaan umum

Apakah HTTPS berarti sebuah tautan itu sah?

Tidak. Ini melindungi koneksi ke situs tetapi tidak membuktikan bahwa situs tersebut adalah organisasi seperti yang diklaimnya.

Haruskah saya menempelkan tautan yang mencurigakan ke pemindai daring?

Jangan lakukan jika tautan tersebut mungkin berisi undangan pribadi, token akun, atau pengidentifikasi percakapan; gunakan rute pelaporan aplikasi dan navigasi independen.

Bagaimana jika tautan tersebut meminta saya untuk masuk?

Batalkan dan buka layanan dari aplikasi yang terinstal, markah yang disimpan, atau halaman resmi yang diverifikasi secara independen.

Bacaan terkait

Lanjutkan topik ini