Lobsters | 原文链接 | 2026-09-11 收录

网络钓鱼不是用户的错:登录流程把真站点做得和骗局一模一样

来源: maurycyz.com — 2026-09-09

概述

作者认为钓鱼泛滥的责任根本不在用户。企业把登录、二次验证和 OAuth 跳转分散在一大堆第三方域名上,密码输入框根本不托管在公司自己的域名下,再加上令牌过期随时弹出的登录框,真实的登录流程和骗局看起来完全一样——用户因此学会了忽略 URL,攻击者只要做一个带公司 logo 的密码框就够了。他给出 RFC 2119 风格的强制要求:机构必须使用单一、知名的主域名,内部服务必须放在主域名的子域名下,发给用户的邮件与短信链接必须落在可辨识域名内,必要时先在自己的域名上做本地重定向。作者还指出 HTTPS 锁标这个唯一被用户记住的信任信号已经失效,因为证书如今几秒就能免费拿到,加密保护不了正在骗你的人。

核心要点

金句

An organization MUST use a single, well recognized, root domain.
返回 Lobsters 首页