检查真实地址
重点查看地址栏中的实际域名,不要只看页面标题、品牌图片、搜索结果文字或聊天消息中的链接名称。
核心原则
页面外观可以被模仿,名称和图标也不能单独证明真实性。安全判断应综合地址、连接、页面行为和请求内容。
重点查看地址栏中的实际域名,不要只看页面标题、品牌图片、搜索结果文字或聊天消息中的链接名称。
HTTPS表示连接经过加密,但不等于页面内容一定可信。还需检查证书状态、域名匹配及浏览器警告。
不因弹窗催促、倒计时、所谓客服要求或“账户即将失效”等话术仓促操作,先离开页面并独立核实。
点击或轻触地址栏,查看完整域名。注意字母替换、额外连字符、陌生子域名、相似拼写以及域名后附加的可疑字符。
确认地址以HTTPS建立连接,并打开浏览器的站点信息面板,检查证书是否有效、是否与当前域名匹配,以及是否存在连接警告。
若浏览器提示证书过期、证书名称不匹配、连接不安全或页面可能具有欺骗性,请不要选择“仍然继续”。关闭页面后再通过可信渠道核实。
仿冒页面也可能使用有效HTTPS证书。加密只能说明设备与该域名之间的传输受到保护,不能单独证明域名归属、运营主体或页面内容可信。
风险信号
单一现象未必能直接证明风险,但多个异常同时出现时,不应继续操作。
弹窗无法正常关闭、遮挡页面内容,或持续要求安装软件、开启通知和授予权限。
页面自动下载文件,或声称必须安装未知插件、配置文件、证书和远程控制工具。
利用限时、账号冻结、资格失效或奖励取消等提示,迫使用户立即付款或提交资料。
打开后连续跳转至多个陌生域名,返回键失效,或最终页面与原链接描述明显不符。
所谓客服要求转到私人聊天账号、共享屏幕、提供验证码或通过非正常方式完成资金操作。
页面存在大量错字、模糊图片、按钮失效、联系方式前后矛盾或明显复制拼接痕迹。
不要重复使用密码,也不要通过聊天、邮件或电话向任何人提供完整密码。
验证码通常等同于一次性授权凭据,不应转发给所谓客服或协助人员。
提交前确认用途、接收方和必要范围,避免发送无水印的完整证件影像。
不要在陌生表单中填写完整卡片信息,也不要根据远程指示进行转账。
谨慎授予通讯录、相册、麦克风、定位、通知和辅助功能等权限。
不要因陌生人员要求安装远程控制或屏幕共享软件并交出控制权。
外部链接与下载
长按链接或悬停查看目标,不要仅依据按钮文字和短链接描述判断。
确认发送者身份,并判断该链接、二维码或文件是否与当前需求直接相关。
对可执行文件、脚本、压缩包、配置文件和要求绕过系统限制的安装包保持警惕。
若跳转地址改变、系统出现警告或文件用途不清楚,立即取消并删除未确认文件。
异常处理
优先停止风险继续扩大,再保存必要证据并检查可能受影响的账号、设备和支付工具。