Metlivi 블로그

채팅 링크를 열기 전에 다섯 번 멈춰 확인하기

친근한 컴패니언 앱 대화에 들어 있는 링크도 가짜 로그인 페이지, 예상하지 못한 다운로드, 모호한 리디렉션으로 이어질 수 있습니다. 말투나 프로필 사진만으로 판단하지 말고 다섯 단계 링크 신뢰 사다리를 사용하세요. 순서는 메시지 맥락, 화면에 보이는 목적지, 직접 찾아간 공식 경로, 페이지가 요구하는 행동, 인증 경계입니다. 어느 단계든 설명이 맞지 않으면 계속하지 않고 별도 경로로 확인하거나 앱에서 신고한 뒤 멈춥니다. 비밀번호, 일회용 코드, 복구 링크, 비공개 초대, 대화 본문을 공개 URL 스캐너나 지원 메시지에 복사하지 마세요. 링크 자체가 접근 권한을 담은 토큰일 수 있기 때문입니다.

2026년 8월 27일약 9분집·안전·반려동물·지속 가능한 생활작성: Metlivi Editorial Team
섹션 1

첫 단계에서 대화가 갑자기 다른 일을 요구하는지 본다

평범한 대화 도중 즉시 로그인, 결제 정보 수정, 예상하지 못한 보상 수령, 파일·확장 프로그램 설치, QR 코드 스캔, 다른 플랫폼으로 이동하라는 요청이 나오면 새로운 과제로 분리하세요. CISA의 피싱 안내는 예상하지 못한 요청, 긴급함을 강조하는 표현, 의심 링크와 첨부 파일을 점검하고, 계속 답하는 대신 신뢰할 수 있는 경로로 신고하도록 권합니다. 표시 이름과 익숙한 사진, 과거 대화가 있다고 해서 이번 메시지의 실제 발신자까지 확인되는 것은 아닙니다. 아는 사람의 계정에서도 본인이 의도하지 않은 메시지가 전송될 수 있습니다. 확인이 필요하면 이미 저장한 연락처나 별도의 기존 채널을 이용하고, 같은 메시지 안에서 새로 제시한 전화번호나 고객지원 주소는 이용하지 않습니다.

섹션 2

둘째 단계의 보이는 주소와 셋째 단계의 공식 경로를 구분한다

앱이 제공하는 링크 세부 정보나 길게 누르기 미리보기로 페이지를 불러오기 전에 호스트 이름을 읽습니다. 비슷한 문자로 바뀐 철자, 브랜드 이름이 들어갔지만 실제 등록 도메인은 다른 긴 하위 도메인, 단축 주소, IP 주소, 낯선 포트, 여러 번 이어지는 이동, 표시 문구와 실제 목적지의 불일치를 따로 살펴보세요. HTTPS와 자물쇠 표시는 기기와 해당 사이트 사이의 연결 상태를 설명할 뿐, 운영자가 주장하는 조직과 같은 주체라는 사실을 보증하지 않습니다. 알려진 서비스를 사칭하는 듯하면 의심 주소를 고쳐서 시도하지 말고 닫으세요. 설치된 공식 앱, 이전부터 사용한 북마크, 별도로 찾아 확인한 공식 첫 화면에서 같은 알림이 있는지 확인하는 것이 셋째 단계입니다. 비공개 초대나 복구 토큰이 붙은 주소를 공개 검사 사이트에 보내는 행동은 독립 확인이 아닙니다.

섹션 3

넷째 단계에서 요청 행동을 분류하고 다섯째 단계에서 인증을 분리한다

공개 안내만 보여 주는 페이지와 로그인, 일회용 코드 입력, 계정 복구, 결제, 파일 다운로드, 브라우저 권한 허용, 프로필 설치, 공식 스토어 밖 앱 설치를 요청하는 페이지는 결과가 다릅니다. 먼저 페이지가 요구하는 행동을 한 문장으로 적고 계속할지 결정하세요. 인증은 채팅 링크가 아니라 독립적으로 도착한 공식 서비스 화면에서 시작해야 합니다. NIST가 설명하는 피싱 저항성은 인증이 정당한 검증자나 보호된 채널에 결합되는 성질이며, 사용자가 화면을 완벽히 알아보는 능력에만 기대지 않습니다. 일반 비밀번호와 사람이 옮겨 적는 일회용 출력은 자체적으로 이 특성을 제공하지 않습니다. 더 강한 인증 수단을 사용하더라도 내가 시작하지 않은 승인 알림은 허용하지 말고, 취소한 다음 공식 앱이나 북마크에서 다시 시작합니다.

섹션 4

앱은 공포 문구보다 목적지의 모호함을 줄여야 한다

컴패니언 앱은 링크 옆에 유효 호스트 이름을 표시하고, 리디렉션 여부를 알리고, 외부 페이지를 자동으로 열지 않고, 비공개 주소를 서버에서 불러올 수 있는 풍부한 미리보기를 제한할 수 있습니다. 일반 이동과 다운로드를 구분하고 신고 화면에는 어떤 기술 정보가 전송되는지 먼저 보여 주는 것도 유용합니다. 가능하다면 사용자가 사적인 대화 본문을 제외하고 시간, 화면상 계정, 호스트 이름 같은 필요한 범위만 전달할 수 있어야 합니다. 모든 외부 링크를 위험하다고 단정하거나 카운트다운으로 클릭을 재촉할 필요는 없습니다. 서비스 소유 리디렉션에 대해 OWASP는 안전한 목적지 목록에 매핑하거나 대상을 엄격히 검증하는 방식을 제시합니다. 임의 URL 매개변수가 곧바로 이동 위치를 정하게 두는 것과는 다른 설계입니다. 경고가 없었다는 결과 역시 목적지의 신뢰 인증서는 아닙니다.

섹션 5

범위를 정한 신고와 무해한 부정 테스트로 마무리한다

아직 열지 않았다면 앱의 현재 신고 기능이나 직접 찾아간 공식 서비스의 문의 경로를 이용합니다. 기록은 수신 시각, 표시된 발신자, 보이는 호스트 이름, 신고 번호 정도로 제한하고 사적인 대화를 통째로 옮기지 않습니다. 페이지를 열었지만 아무것도 입력하지 않았다면 닫고 다운로드를 취소한 뒤 브라우저의 다운로드 및 권한 상태를 확인합니다. 인증 정보를 제출했거나 예상 밖의 인증 알림을 승인했다면 알려진 공식 입구로 서비스에 들어가 현재 제공되는 계정 보안 절차에 따라 세션과 영향을 받은 인증 정보를 점검합니다. 제품 동작을 시험할 때는 토큰 없는 공개 공식 페이지와 본인이 관리할 권한이 있는 무해한 리디렉션만 사용하세요. 닮은 도메인을 만들거나 다른 사람에게 속이는 메시지를 보내거나 실제 악성 URL을 시험해서는 안 됩니다. 마지막에는 외부 이동 확인 창에서 취소를 선택하고 새 브라우저 탭, 다운로드, 로그인 창이 남지 않는지 보는 부정 테스트를 합니다. 앱 버전, 기기, 링크 유형, 예상 화면, 실제 결과를 기록하면 내장 브라우저나 미리보기 방식이 바뀐 뒤에도 같은 경계를 다시 확인할 수 있습니다.

관련 질문

자주 묻는 질문

HTTPS 링크면 정상 사이트인가요?

아닙니다. HTTPS는 사이트까지의 연결을 보호하지만 운영 주체가 주장한 조직이라는 점까지 증명하지 않습니다.

의심 링크를 온라인 스캐너에 붙여 넣어도 되나요?

비공개 초대, 계정 토큰, 대화 식별자가 포함될 수 있다면 제출하지 말고 앱 신고와 독립적인 공식 경로를 사용하세요.

링크가 로그인을 요구하면 어떻게 하나요?

현재 페이지를 닫고 설치된 공식 앱, 저장된 북마크 또는 별도로 확인한 공식 페이지에서 다시 시작하세요.

관련 글

이 주제 더 살펴보기