从消息场景走向独立核实的目的地
友好对话中的链接仍可能通往冒充页面、意外下载、误导跳转或凭据索取。处理方式不是只凭语气判断,也不是把每条可疑地址复制给更多第三方服务。建立五步链接信任阶梯:消息场景、可见目的地、独立到达的官方入口、页面要求的动作、身份验证边界。每一步只选继续、换路核实、举报或停止。密码、一次性代码、找回链接和私人对话正文不得复制进链接扫描器或客服消息。产品本身也应以清楚域名、克制预览、可控外跳和安全举报支持这条路径。
消息突然改变预期任务时先暂停
未经预期的登录、紧急账号通知、中奖、付款更正、文件、扩展、二维码或转移平台请求,都应被视为新任务,即使它出现在熟悉对话。CISA 的钓鱼说明提醒关注意外请求、紧迫语言、链接和附件,并建议通过可信入口举报,而不是继续互动。检查发送者、时间与请求是否符合上下文,但不能只相信显示名称和头像;熟人账号也可能发出并非本人意图的内容。需要确认时,使用另一个既有渠道或之前保存的联系方式,不使用同一消息新提供的号码与地址。
不打开页面也能先读目的地
利用应用支持的链接详情或长按预览读取主机名,不加载页面。查看替换字符、误导性子域、短链接、IP 地址、异常端口、编码跳转参数,以及显示文字与真实目的地是否不一致。不要手动改写可疑地址来猜正确页面,也不要把私人邀请或带令牌链接粘贴到公开扫描器,因为链接本身可能授予访问。HTTPS 和锁形图标说明连接状态,不能证明网站拥有者可信;Chrome 的帮助也把连接安全和网站可信分开。若链接声称来自已知服务,应从已安装应用、保存书签或独立核实的官方页面重新进入。
继续之前先给请求动作分类
公开信息展示与登录、一次性代码、找回、下载、付款、浏览器权限、描述文件安装、侧载应用不是同一风险。先写出动作类别再决定。账号验证应从服务已知入口开始,而不是从聊天链接开始。NIST 将抗钓鱼验证描述为把认证绑定到合法验证者或受保护通道,而非只依赖人的辨认;普通密码和手动输入的一次性输出不具备这种属性。即使账号支持抗钓鱼方法,也不要批准自己没有发起的提示。取消当前页面,再从官方应用或书签开始。
产品控制应围绕目的地而非恐吓
陪伴应用可以在链接旁显示有效主机名、标记跳转、避免自动打开外部页面、限制会抓取私人网址的丰富预览、把下载与普通浏览分开,并让举报只附带必要技术信息。它不应把所有外链都宣告危险,也不应用倒计时制造压力。服务自己控制的跳转应使用固定安全目的地,而不是接受任意网址参数;OWASP 的跳转指导支持映射安全目的地或严格验证目标。举报入口还应允许用户在可行时排除对话正文,并说明会发送哪些元数据。未知目的地不能因应用显示了卡片就变成可信。
按有边界的举报与处置顺序行动
若尚未打开,通过应用当前举报入口,或从独立官方页面找到被冒充服务的联系方式,再依据产品选项处理消息。只记录消息时间、显示发送者、可见主机名与举报编号,不复制私人正文。若打开但未输入,关闭页面、取消下载,并查看浏览器下载与权限状态。若已提交凭据或批准意外验证提示,应从已知入口直接进入真实服务,按照其当前账号安全流程检查会话并处理受影响凭据。不要继续回复原发送者,也不要声称删除消息能移除接收方副本或服务端记录。
只用无害样本测试信任阶梯
选择公开、不带令牌的官方页面;只有自己有权控制时,才使用无害跳转。观察应用怎样显示完整主机名、外跳提示、链接预览、下载标签和举报入口。不得创建仿冒域名、向他人发送欺骗消息或测试真实恶意网址。加入负向测试:在外部导航提示点取消,确认没有浏览器标签、下载或登录提示残留。记录应用版本、设备、链接类别、预期表面和实际结果。应用更换内置浏览器、预览方式、跳转处理或举报流程后再复查,目标是得到可预测的决策路径,而不是怀疑每段普通对话。
常见问题
有 HTTPS 就代表链接可信吗?
不代表。它保护与该网站的连接,不能证明网站就是它声称的机构。
应该把可疑链接粘贴到在线扫描器吗?
若链接含私人邀请、账号令牌或对话标识,不应这样做;应使用应用举报和独立导航。
链接要求登录怎么办?
取消页面,从已安装应用、保存书签或独立核实的官方页面进入。
