网络钓鱼不是用户的错:登录流程把真站点做得和骗局一模一样
来源: maurycyz.com — 2026-09-09
概述
作者认为钓鱼泛滥的责任根本不在用户。企业把登录、二次验证和 OAuth 跳转分散在一大堆第三方域名上,密码输入框根本不托管在公司自己的域名下,再加上令牌过期随时弹出的登录框,真实的登录流程和骗局看起来完全一样——用户因此学会了忽略 URL,攻击者只要做一个带公司 logo 的密码框就够了。他给出 RFC 2119 风格的强制要求:机构必须使用单一、知名的主域名,内部服务必须放在主域名的子域名下,发给用户的邮件与短信链接必须落在可辨识域名内,必要时先在自己的域名上做本地重定向。作者还指出 HTTPS 锁标这个唯一被用户记住的信任信号已经失效,因为证书如今几秒就能免费拿到,加密保护不了正在骗你的人。
核心要点
- 用户被教去看 HTTPS 锁标,但证书免费且几秒可得,加密与对方是否可信毫无关系。
- 真实组织的登录流程常跳转到 login.smallcrow.com 之类的第三方域名,真站点与骗局几乎无法区分。
- URL 的信息层级反直觉:二级域名夹在中间,从左到右由具体变宽泛,路径方向又相反。
- 机构必须使用单一可辨识主域名,内部服务只挂在其子域名下,禁止 auth.others.com/[name] 这类套壳域名。
- 邮件或短信里的链接必须指向可辨识域名,必要时在自己的域上做本地重定向;对电话号码同理。
金句
An organization MUST use a single, well recognized, root domain.
👍 0
👎 0
返回 Lobsters 首页