网页安全太难了:当 Cloudflare 官方站看起来也像钓鱼
来源:textslashplain.com — 2026-08-04
📋 概述
Eric Lawrence 记录了一次令人哭笑不得的亲身经历:他在推特上看到 Cloudflare 的 Wallet 新功能,点进去却发现自己被引到 cloudflare.pay 域名、要授权一个新应用、还看到一个可疑的绿色对勾,这一切与近年流行的同意钓鱼(Consent Phishing)攻击如出一辙。他先是误判这是精心设计的攻击,等到一番慌乱排查后才确认它其实是 Cloudflare 的合法新品。作者借此反思:当合法的网站有时表现得非常像钓鱼时,URL 信誉服务(如 SmartScreen、SafeBrowsing)要在每周新增数百万网站的情况下无失误地拦截恶意站点有多难。
🔑 核心要点
- 合法站点的授权流程形似同意钓鱼,连安全专家都险些上当
- 提醒开发者必须遵循全部最佳实践:授权页置于可信域名之下
- 新域名应从可信域名的页面直接链接进入,并就地提供举报入口
- URL 信誉服务在每周海量新站前要避免误报难度极高
- 安全从业者不该责怪受害者——他们面对的是不可能的任务
💡 金句
当合法的网站有时表现得非常、非常像钓鱼时,想一想安全拦截服务要在每周数百万新站点中无误报地识别恶意站,得有多难。
👍 0
👎 0
← 返回 Lobsters 首页