Короткая ссылка и QR-код устроены одинаково: вы не видите, куда идёте, пока не пришли.
У обычной ссылки домен виден до клика, и по домену можно отличить настоящий банк от поддельного. У короткой домена нет, у QR-кода нет вообще ничего, кроме квадратика. Ниже три вещи, которые можно узнать заранее, не переходя: куда ведёт ссылка, что внутри кода и какие метки слежения к вам прицепили. Всё из браузера, ничего ставить не надо.
ЧТО СКРЫВАЕТ КОРОТКАЯ ССЫЛКА
bit.ly/abc → счётчик → партнёрка → сайт
└─ вы видите только первое звено
└─ каждое звено ставит метку
[!] домен, по которому можно отличить
подделку, спрятан до самого конца
Почему домен важнее замка
Единственное, по чему человек отличает настоящий сайт от поддельного, это домен: то, что стоит между https:// и первой косой чертой. Замок в адресной строке тут не помогает, у поддельных страниц он есть почти всегда, сертификат сегодня выдают за минуту и бесплатно. Почему замок гарантирует шифрование, но не честность, разобрано в статье что значит замок HTTPS.
Короткая ссылка убирает из уравнения ровно это. Вместо sberbank.ru вы видите clck.ru/xxx, и решаете переходить или нет вслепую. То же с QR-кодом: камера читает адрес и открывает его, а вы видите домен уже на открытой странице.
Куда ведёт короткая ссылка
Вставьте её в разворачивание ссылок. Инструмент пройдёт всю цепочку редиректов (автоматических перебросов с одного адреса на другой) и покажет каждый шаг, конечный адрес и метки в нём.
Две вещи, которые в этом важны. Первая: по ссылке ходит наш сервер, а не ваш браузер. Тому, кто считает переходы, не достаётся ни вашего адреса, ни куки, ни отпечатка. Счётчик у сокращателя вырастет на единицу, но это будет наш сервер, а не вы.
Вторая: цепочка из четырёх переходов подряд это не признак мошенничества, а обычная реклама. Сокращатель отдаёт вас счётчику, счётчик партнёрской сети, та магазину, и каждый по дороге ставит свою метку. Так выглядит почти любая ссылка из рассылки или из поста с товаром. Смотреть надо на последний адрес: чей это домен и похож ли он на тот, что обещали.
ЧТО СМОТРЕТЬ В РАЗВЁРНУТОЙ ССЫЛКЕ
конечный домен совпадает с обещанным?
число переходов 4 это норма для рекламы
http без s данные пойдут открыто
хвост после «?» метки, кто вы и откуда
└─ решение принимается по
первой строке, не по замку
Что внутри QR-кода
Наведя камеру на код, вы переходите вслепую. Этим пользуются: наклейка с чужим кодом поверх настоящего на парковочном автомате, на столике в кафе, на объявлении. Человек платит не туда и узнаёт об этом позже. Американская торговая комиссия так и пишет в предупреждении для потребителей: сообщают о случаях, когда мошенники заклеивают коды на парковочных счётчиках своими, и совет один: если код в неожиданном месте, посмотрите адрес до того, как открыть.
Посмотреть можно здесь: прочитать QR-код. Загрузите картинку с кодом или наведите камеру прямо на странице, и увидите, что внутри: адрес, текст, пароль от Wi-Fi или платёжные реквизиты. Ни картинка, ни кадры с камеры никуда не отправляются, код читается встроенным средством браузера.
Честная оговорка: это средство есть в Chrome и браузерах на его основе, включая Android, но его нет в Safari и Firefox. Там страница так и скажет, что прочитать не может. Подключать ради этого чужую библиотеку мы не стали.
Дальше правило то же: смотрите на домен. Код обещает оплату парковки, а домен незнакомый, значит платить не надо. Код из письма ведёт на страницу входа, а домен не тот, значит это подделка страницы входа, самый частый сюжет после наклеек.
Метки, которые едут вместе с вами
Хвост ссылки после знака вопроса обычно не нужен для открытия страницы. utm_source, utm_medium, utm_campaign, fbclid, gclid это UTM-метки (подписи для рекламной системы: откуда вы пришли). Они не ломают страницу, если их убрать, зато рассказывают, из какой рассылки, с какого баннера или из какой соцсети вы пришли, и связывают переход с вашим профилем в рекламной системе.
Когда вы пересылаете такую ссылку другу, вы пересылаете и метки: система запишет, что друг пришёл «из вашей рассылки». Очистка ссылки от меток убирает хвост и отдаёт чистый адрес. Его и стоит открывать или пересылать. Что ещё выдаёт вас рекламным сетям помимо меток, в статье пять привычек, которые выдают вас трекерам.
Обратная задача тоже бывает: сделать свой QR-код из ссылки, текста или пароля от Wi-Fi для гостей. Это генератор QR-кода, тоже без регистрации и без отправки на сервер.
Как я бы делал
Скажу прямо. Ссылки из рассылок и постов разворачивать каждую незачем: там четыре перехода и куча меток, но это реклама, а не мошенничество. Разворачивать стоит две категории: ссылки, где просят войти или заплатить, и ссылки от незнакомых людей. QR-коды, наоборот, проверять почти всегда, когда за ними деньги: код на парковке, на столике, на квитанции. Одна секунда на «прочитать» против неизвестно скольких на «вернуть».
КОГДА ПРОВЕРЯТЬ, А КОГДА НЕТ
[ ] ссылка просит войти или заплатить
[ ] ссылка от незнакомого человека
[ ] QR на парковке, в кафе, на счёте
[ ] QR в письме «срочно подтвердите»
└─ рассылка с товаром: можно
не проверять, это реклама
Что проверка не решает
Развёрнутая ссылка с честным доменом всё равно может вести на честный сайт с мошенническим объявлением. Проверка отвечает на вопрос «куда я иду», а не «стоит ли там что-то покупать». И она не защищает от того, что вы сами введёте пароль на настоящем сайте, до которого дошли по подделанной ссылке в письме «ваш аккаунт заблокирован». Тут работает не инструмент, а привычка открывать банк из закладки, а не из письма.
Если ссылка развернулась во что-то непонятное, покажите цепочку нейросети.
Помоги понять, безопасна ли эта ссылка.
Откуда она: (письмо / мессенджер / объявление /
QR-код на улице).
Что обещали: (оплата парковки / вход в аккаунт /
товар / другое).
Цепочка переходов: (вставьте адреса по шагам).
Конечный домен: (какой).
Скажи, совпадает ли домен с тем, что обещали,
и что в цепочке выглядит подозрительно.
Если данных мало, спроси.
Коротко
Короткая ссылка и QR-код прячут домен, а домен это единственное, по чему отличают подделку. Разверните ссылку до перехода, прочитайте код до оплаты, уберите метки перед пересылкой. Три инструмента, ноль регистрации, и всё, что проверяется, не уходит с вашего устройства, кроме самой ссылки, по которой вместо вас сходит наш сервер.