איך לבדוק אם קישור בטוח
לחיצה אחת על הקישור הלא נכון יכולה להוביל לדף התחברות מזויף או לדף שקוצר את הפרטים שלכם. המדריך הזה שלב-אחר-שלב מיועד לכל מי שרוצה הרגל חוזר לבדיקת קישור לפני לחיצה, באימייל, במסרון, או בהודעה פרטית. הצעדים לוקחים שניות, עובדים גם בטלפון וגם במחשב, ותופסים את רוב הקישורים הזדוניים.
איך אנחנו בודקים: משקף את האופן שבו ה-CISA והנחיות אבטחת דפדפן מתארות בחינת כתובות URL ודומיינים לפני לחיצה. · עודכן לאחרונה: 2026-08
שלב 1, חשפו את היעד האמיתי לפני שאתם לוחצים
המילים בקישור הן רק תווית; הן יכולות לומר כל דבר. מה שחשוב הוא לאן הקישור באמת מצביע. במחשב, רחפו עם העכבר מעל הקישור מבלי ללחוץ וקראו את הכתובת האמיתית שמופיעה בפינת המסך. בטלפון, לחצו והחזיקו את הקישור עד שתפריט תצוגה מקדימה קופץ ומראה את ה-URL המלא, אחר כך סגרו אותו מבלי לפתוח.
השוו את מה שאתם רואים למה שהקישור טוען להיות. אם קישור המסומן בשם הבנק שלכם מוביל לדומיין אקראי, מאוית שגוי, או מקצר קישורים שאינכם יכולים לראות דרכו, אי-ההתאמה הזו היא התשובה שלכם. לעולם אל תסתמכו על טקסט התצוגה לבדו.
שלב 2, קראו את הדומיין, לא את כל ה-URL
כתובות URL יכולות להיות ארוכות ומבלבלות, ונוכלים מרפדים אותן במילים מוכרות כדי להרגיע אתכם. החלק היחיד שקובע לאן אתם באמת הולכים הוא דומיין הליבה, השם מיד משמאל לקו הנטוי היחיד הראשון. בכתובת כמו account-verify.paypa1-support.example/login, דומיין הליבה הוא paypa1-support.com, לא "paypal" או "account" או "login" הדחוסים במקום אחר במחרוזת.
אז מצאו את הדומיין ושפטו אותו. מילים לפניו (תת-דומיינים כמו login.secure.) וכל דבר אחרי הקו הנטוי (נתיבים ופרמטרים) יכולים להיות מוגדרים לכל דבר ואינם מוכיחים דבר. אם דומיין הליבה אינו הדומיין האמיתי והרשמי של החברה, שאר ה-URL לא משנה.
שלב 3, שימו לב למתחזים ולטייפוסקווטינג
ברגע שאתם קוראים את הדומיין, הסתכלו מקרוב על טריקים קטנים. טייפוסקווטינג מחליף או מוסיף תווים שעוברים במבט חטוף, אפס במקום האות O, אחת במקום L קטנה, אות נוספת, מקף, או סיומת שונה כמו co. במקום com. אחרים מצמידים את המותג האמיתי כתת-דומיין של דומיין שבבעלותם, כך שהשם המוכר מופיע אבל הדומיין האמיתי הוא משהו אחר לגמרי.
קראו את הדומיין לאט, תו אחר תו, במיוחד על מסך קטן. אם משהו לא בסדר, אות מוחלפת, סיומת לא צפויה, שם המותג במיקום השגוי, התייחסו לקישור כלא בטוח. נוכלים סומכים על כך שתקראו במעוף.
כמה דפוסים קונקרטיים עולים שוב ושוב. מילים נוספות המחוברות במקפים סביב שם מותג (paypal-secure-login) הן טריק התחפשות קלאסי; הדומיין האמיתי כמעט אף פעם לא זקוק להן. סיומות לא רגילות, info., top., xyz., או קוד מדינה, המצורפות למותג מוכר צריכות להרים גבה. ושם שהוא טכנית המותג אבל יושב כתת-דומיין של משהו לא מוכר (paypal-account-check.example מוביל ל-account-check.com) מתוכנן להרגיע אתכם תוך שליחתכם למקום אחר לגמרי. אף אחד מאלה אינו הוכחה בפני עצמו, אבל כל אחד מהם הוא סיבה מספקת לעצור ולהגיע לחברה דרך הדלת הראשית שלה במקום.
שלב 4, שימו לב לרמזי ההקשר סביב הקישור
קישור אף פעם לא מגיע לבד, הוא מגיע עטוף בהודעה, והעטיפה מספרת לכם הרבה. שאלו מי שלח אותו והאם ציפיתם לו. קישור במסרון לא רצוי, באימייל מפתיע, או בהודעה פרטית ממישהו שרק הכרתם ראוי להרבה יותר חשד מאשר אחד שביקשתם במפורש, כמו איפוס סיסמה שהפעלתם בעצמכם לפני רגעים.
אחר כך קראו את הלחץ. קישורים זדוניים כמעט תמיד משולבים בדחיפות ובסיבה שאתם חייבים ללחוץ עכשיו: חשבון יושעה, חבילה תוחזר, תשלום נכשל, הצעה מוגבלת פגה. שירותים לגיטימיים לעתים רחוקות מכריחים לחיצה מיידית דרך קישור לא מוכר כדי להימנע מקנס. אם ההודעה שמסביב מזרזת אתכם או הקישור הוא הדרך היחידה "לתקן" בעיה פתאומית, התייחסו לקישור עצמו כחשוד לא משנה איך הדומיין נראה.
היזהרו גם עם קישורים מקוצרים (bit.ly ודומיהם) שמסתירים את היעד האמיתי לחלוטין. כשאינכם יכולים לראות לאן קישור מקוצר מוביל, אינכם יכולים לבחון אותו, והאטימות הזו היא עצמה סיבה להיזהר, במיוחד בהודעה לא צפויה.
שלב 5, כשאתם בספק, אל תלחצו, גשו ישירות במקום
אתם לא צריכים ללחוץ על קישור כדי להגיע לאן שהוא טוען להוביל. אם הודעה אומרת שיש בעיה עם החשבון, החבילה או החשבון שלכם, הגיעו לדבר האמיתי בעצמכם: פתחו את האפליקציה הרשמית של החברה, או הקלידו את כתובת האתר שלה בדפדפן ישירות. כל הודעה אמיתית תמתין לכם בתוך החשבון שלכם דרך הנתיב המהימן הזה, ואם היא לא שם, ההודעה לא הייתה אמיתית.
ההרגל האחד הזה מנטרל את רוב ההונאות מבוססות-הקישור, כי הוא מסיר את הקישור של הנוכל מהמשוואה לחלוטין. כשאתם לא בטוחים, ברירת המחדל הבטוחה היא לא ללחוץ, קישור שאף פעם לא פתחתם לא יכול להזיק לכם. אין חיסרון בהגעה לחברה דרך הדלת הראשית שלה במקום קישור שמישהו שלח לכם, וזה הופך שיקול דעת מסוכן לשגרה בטוחה ואוטומטית.
שלב 6, קבלו דעה שנייה, והערה על קודי QR
אם בחנתם קישור ועדיין אינכם בטוחים, קבלו עזרה לפני שאתם מתחייבים. אתם יכולים להדביק את הקישור לתוך Hunch, שמסמן את קטגוריות האותות שהוא מזהה, דומיין מתחזה, טון דחוף, או בקשה לפרטי התחברות או תשלום, כך שיש לכם על מה להסתמך מעבר לתחושת בטן.
עוד דבר אחד: קוד QR הוא פשוט קישור שאינכם יכולים לקרוא בעיניכם. כשאתם סורקים אחד, הטלפון שלכם בדרך כלל מציג את כתובת ה-URL של היעד לפני שהוא פותח אותה, עצרו והחילו את הצעדים הקודמים על אותה כתובת בדיוק כפי שהייתם עושים עם כל קישור אחר. היזהרו במיוחד מקודי QR על מדבקות המונחות מעל אמיתיים, באימיילים לא צפויים, או על שלטי חניה ותשלום, שכן נוכל יכול לכסות קוד לגיטימי בשלו.
כדאי לזכור למה כל זה משנה: כל מטרת בדיקת קישור היא לשמור אתכם מחוץ לדף שנראה אמיתי אבל אינו. רוב גניבות פרטי ההתחברות והונאות הכרטיסים מתחילות בלחיצה אחת על זיוף משכנע, כך שהשניות שאתם מבלים בבחינת קישור הן חלק מהשניות בעלות הערך הגבוה ביותר בחיי המקוונים שלכם. בנו את הצעדים האלה להרגל והם יפסיקו להרגיש כמו מאמץ, הם יהפכו להשהיה האוטומטית שמגנה עליכם בשקט כל יום.
FAQ
איך אני רואה לאן קישור באמת מוביל מבלי ללחוץ עליו?
במחשב, רחפו עם העכבר מעל הקישור וקראו את הכתובת שמופיעה בפינה. בטלפון, לחצו והחזיקו את הקישור כדי לראות תצוגה מקדימה של ה-URL המלא, אחר כך סגרו אותו מבלי לפתוח.
איזה חלק של כתובת URL באמת חשוב?
דומיין הליבה, השם מיד משמאל לקו הנטוי היחיד הראשון. מילים לפניו וכל דבר אחרי הקו הנטוי יכולים להיות מוגדרים לכל דבר, כך שרק דומיין הליבה מספר לכם לאן אתם באמת נוחתים.
האם HTTPS או מנעול משמעם שאתר בטוח?
לא. המנעול משמעו רק שהחיבור מוצפן, לא שהאתר אמין. דפי הונאה יכולים להיות עם מנעולים גם כן, אז עדיין בדקו את הדומיין בזהירות.
האם קודי QR בטוחים לסריקה?
קוד QR הוא פשוט קישור מוסתר. הטלפון שלכם בדרך כלל מציג את היעד לפני שהוא פותח אותו, אז עצרו ובדקו את ה-URL הזה כמו כל אחד אחר, והיזהרו מקודי QR במקומות לא צפויים או המודבקים מעל קיימים.
מה עליי לעשות אם כבר לחצתי על קישור חשוד?
אם רק לחצתם, עקבו אחר החשבונות שלכם ופעלו לפי שלבי הקישור-שנלחץ. אם הזנתם סיסמה או פרטי כרטיס, שנו את הסיסמה שלכם וצרו קשר עם הבנק או מנפיק הכרטיס מיד.