Metlivi 部落格

先核對五層信任,再決定是否開啟聊天連結

陪伴類應用裡的對話看起來親切,不代表其中的連結已經可信。遇到登入通知、檔案、付款更正或要求改到另一個平台時,先走過五層連結信任階梯:訊息情境、可見目的地、獨立找到的官方入口、頁面要求的動作、身分驗證邊界。任何一層說不清楚,就選擇暫停、換路核實或回報,不讓緊迫語氣替你做決定。密碼、一次性驗證碼、找回連結、私人邀請與對話內容也不要貼進公開網址掃描器,因為連結本身可能帶有可用的存取權杖。

2026年8月27日閱讀約 9 分鐘居家、安全、寵物與永續生活作者:Metlivi Editorial Team
第 1 節

第一層先看訊息是否突然換了任務

原本在聊日常,下一句卻要求立刻登入、更新付款、領取獎勵、安裝檔案、掃描 QR Code 或移到其他平台,應把它視為一個全新的任務,而不是對話的自然延續。CISA 的釣魚指引把意外請求、緊迫語言、可疑連結與附件列為需要停下來的線索,並建議透過可信管道回報。顯示名稱、熟悉頭像與過去聊天紀錄只能提供情境,不能證明這次訊息真的由本人發出;帳號也可能被他人使用。需要確認時,請使用你先前保存的聯絡方式或另一個既有管道,不要採用同一則可疑訊息新附上的電話與客服入口。

第 2 節

第二、三層分開檢查可見網址與官方入口

先用應用提供的連結詳情、長按預覽或滑鼠懸停閱讀完整主機名稱,不必載入頁面。留意相似字元、把品牌名稱塞進子網域、短網址、IP 位址、異常連接埠、層層跳轉,以及畫面文字和實際目的地不一致。HTTPS 或鎖頭只描述裝置與該網站之間的連線,不能證明網站就是它聲稱的單位。若訊息自稱來自某個服務,第三層不是修剪或猜測可疑網址,而是關閉它,從已安裝的官方 App、既有書籤,或自行查到並再次核實的官方首頁進入。私人邀請、重設密碼和帶權杖的網址不應交給公開掃描器,避免把原本有限的存取範圍擴散出去。

第 3 節

第四、五層辨認動作與驗證邊界

讀取公開說明,和要求登入、輸入一次性驗證碼、復原帳號、付款、下載檔案、允許瀏覽器權限、安裝描述檔或側載應用,是完全不同的動作。先把頁面要你做的事說成一句話,再決定是否繼續。帳號驗證應從你獨立抵達的服務入口開始。NIST 對抗釣魚能力的說明重點在於驗證流程與合法驗證者或受保護通道的綁定,不是要求使用者永遠靠眼力認網址;一般密碼與手動輸入的一次性輸出並不具備這項特性。即使帳號支援較強的驗證方式,也不要批准自己沒有發起的提示。取消後,從官方 App 或書籤重新開始,才保有清楚的起點。

第 4 節

應用控制要降低模糊,不用恐嚇代替判斷

產品可以在連結旁清楚顯示有效主機名稱、標出重新導向、避免自動外開、限制會抓取私密網址的豐富預覽、把下載和普通瀏覽分開,並提供只夾帶必要技術資訊的回報入口。它不需要把所有外部連結都標成危險,也不應用倒數計時推動點擊。對服務自身控制的跳轉,OWASP 建議採用固定安全目的地映射或嚴格驗證目標,而不是讓任意網址參數直接決定去向。回報畫面應先說明會提交時間、顯示帳號、主機名稱或裝置資訊中的哪些項目,並讓使用者在可行時排除私人對話。警告與預覽只能協助判斷,不能替未知目的地簽發可信保證。

第 5 節

用有限處置與無害負向測試收尾

尚未開啟時,可透過應用現有回報入口,或從獨立官方頁面找到被冒充服務的聯絡方式,再依產品選項處理訊息。紀錄只保留時間、顯示傳送者、可見主機名稱與回報編號,不必複製私人正文。若曾開啟但沒有輸入,關閉頁面、取消下載,並檢查瀏覽器的下載和權限狀態;若曾提交憑據或批准意外驗證,則從已知官方入口依該服務目前的帳號安全流程檢查工作階段與受影響的憑據。測試產品時只使用公開、不帶權杖的官方頁面,以及你有權控制的無害跳轉;不要建立仿冒網域、向他人寄送欺騙訊息或開啟真實惡意網址。最後做一個負向測試:在外部導覽提示選擇取消,確認沒有新分頁、下載或登入提示殘留,並記下版本、裝置、連結類別與觀察結果。

相關問題

常見問題

看到 HTTPS 就能相信該連結嗎?

不能。HTTPS 保護到該網站的連線,但不證明網站就是它所聲稱的組織。

可疑網址可以貼到公開掃描器嗎?

若網址含私人邀請、帳號權杖或對話識別資訊,不應公開提交;改用應用內回報與獨立官方入口。

聊天連結要求登入時該怎麼做?

取消目前頁面,從已安裝的官方 App、既有書籤或自行核實的官方首頁重新進入。

相關閱讀

繼續探索這個主題