前幾天一直在說「看網址」。
但如果真的把一串網址丟到我面前,我老實說也不一定知道到底要看哪裡。
例如:
login.school.example.com
school.example-login.com
school.example.com.login-check.example.net
三個看起來都有 school、login、example。
如果只用「有沒有看到熟悉的字」來判斷,好像還是很容易被騙。
以前我看網址,大概就是掃過去。
有 Google 就像 Google。
有 school 就像學校。
有 bank 就像銀行。
但今天查了一下 Domain 和 Subdomain 後,我才發現:
關鍵不是網址裡有沒有那個品牌名稱,而是主要網域到底是什麼。
假設有一個網址:
school.example.com
最右邊的 .com 是頂級網域,而前面的 example.com 才是這裡真正重要的註冊網域範圍。
school 可以是它底下的子網域。
可是如果變成:
school.example.com.login-check.net
真正控制這個網址的,其實是最後面的 login-check.net。
前面那一長串字,可以只是拿來讓我放下戒心。
我覺得今天最好記的一個方法,就是:
看網址時,不要只找熟悉的字,先從右邊確認真正的網域。
當然,現實中的網址還會遇到不同國家網域、不同結構,不能只靠一條規則解決全部。
但至少它讓我不會因為看到:
googleschoolbank
就直接相信。
而且我發現這跟前幾天研究「信任」其實有點像。
攻擊者很常把我們熟悉的東西放在最顯眼的位置。
以前是熟人的名字。
現在可能是網址裡熟悉的品牌名稱。