Безопасна ли эта ссылка?

Вставьте любой подозрительный URL ниже. Мы проверим его на фишинговые сигналы, подмену домена и утечки токенов — не отправляя ваш URL никуда.

100% приватно — анализ выполняется в вашем браузере
Пожалуйста, вставьте URL для проверки.

Обнаруженные сигналы

Что ищет эта проверка фишинговых ссылок?

Подмена домена

Фишинговые страницы выдают себя за доверенные бренды, регистрируя похожие домены. Мы проверяем, не встроены ли названия брендов в посторонние домены — например paypal-secure.xyz или microsoft-login.tk. Настоящий PayPal всегда будет paypal.com, а не вариантом с дефисом на дешёвом TLD.

Подозрительные TLD

Некоторые домены верхнего уровня непропорционально часто встречаются в фишинговых кампаниях. Мы помечаем URL с TLD вроде .xyz, .tk, .ml, .ga, .cf, .buzz, .top и .loan. Сами по себе они не вредоносны, но фишинговые наборы предпочитают их, потому что их регистрация дёшева или бесплатна.

IP-адреса вместо доменов

Легитимные сайты используют доменные имена. Фишинговые страницы иногда используют голые IP-адреса (например http://192.168.1.1/login), чтобы избежать записей о регистрации домена и запросов на блокировку.

Сигналы понижения HTTPS

Если URL использует обычный http:// для домена, который должен работать по HTTPS — особенно с формой входа — это тревожный сигнал. Злоумышленники используют HTTP, чтобы перехватывать учётные данные при передаче.

Токены и учётные данные в URL

Параметры запроса с именами token, auth, session, key или jwt говорят о том, что через URL передаются чувствительные данные. Эти значения попадают в историю браузера, аналитические платформы, прокси-серверы и заголовки referrer — всюду, откуда злоумышленник может их собрать.

Избыточные поддомены

URL с тремя и более поддоменами (например login.secure.account.example.com) часто устроены так, чтобы вытеснить настоящий домен из видимой части адресной строки браузера. Цель — заставить вас думать, что вы на доверенном сайте, хотя это не так.

Трюки с кодированием URL

Фишинговые URL иногда используют percent-кодирование (например %2F вместо косой черты) или символ @, чтобы скрыть настоящий адрес назначения. URL вида https://[email protected] на самом деле ведёт на evil.com, а не в Google.

Частые вопросы

Как работает проверка ссылок PhishClean?

Проверка разбирает введённый вами URL и выполняет серию проверок по паттернам прямо в вашем браузере с помощью JavaScript. Она ищет подмену домена, подозрительные TLD, URL на основе IP-адресов, сигналы понижения HTTPS, открытые токены в строке запроса, избыточные поддомены и трюки с кодированием URL. Ничего не отправляется ни на какой сервер — анализ полностью выполняется на стороне клиента.

Останется ли мой URL приватным?

Да. URL никогда не покидает ваш браузер. Вы можете убедиться в этом сами: откройте инструменты разработчика в браузере, перейдите на вкладку Network и вставьте URL. Во время анализа вы не увидите ни одного исходящего запроса. Мы сделали так, потому что проверка фишинга, собирающая URL, сама была бы проблемой приватности.

Чем эта проверка отличается от расширения PhishClean?

Эта страница анализирует один URL, который вы вставляете вручную. Расширение PhishClean автоматически работает на каждой странице, которую вы посещаете, и ловит угрозы, недоступные этому инструменту — например, поля паролей на подозрительных страницах, скрытые iframe, JWT-токены в реальных URL, зашитые API-ключи в исходном коде, заголовки авторизации, отправляемые на сторонние домены, и редиректы с понижением HTTPS до HTTP.

Может ли эта проверка сказать, что ссылка на 100% безопасна?

Ни один инструмент не может гарантировать полную безопасность ссылки. Эта проверка ищет известные фишинговые паттерны в структуре URL, но фишинговая страница может использовать совершенно нормально выглядящий URL. Для защиты в реальном времени, которая также проверяет содержимое страницы, поведение форм и сетевые запросы, установите расширение PhishClean.