BaitPath

官方来源核对清单

五项,逐条做完大约两分钟。每项都写了具体怎么做,以及看到什么算不对——后半句才是这份清单的重点。

官方来源核对工具封面:勾选栅格与遮挡矩形构成的高对比几何构图
工具 T-04 封面为程序化几何构图。

不上传 · 不联网 · 不记录 —— 勾选结果只保存在这个页面的内存里,刷新即消失,本页没有任何发起网络请求或写入本地存储的代码。

五项核对

对着你正在打开的那个页面或那个应用做。做不了的项选「暂时没法核对」,不要凭印象选通过。

一 · 域名逐字比对

怎么做:点一下地址栏把完整网址显示出来,从右往左读,只核对最后两段——最后一个点后面的顶级域,以及它前面那一段。前面所有内容都是可以随意设置的子域。

二 · 应用商店的开发者名

怎么做:在应用商店页面上找到开发者(或供应商)那一栏,点进去看这个开发者还发布了哪些应用。看开发者名,不要只看应用名和图标,后两样最容易被复制。

三 · 客服入口是从哪来的

怎么做:确认你现在联系的这个客服,是你自己在官方 App 或官网内部的入口发起的,而不是别人给你的、搜索出来的、或者主动来联系你的。

四 · 这次是从书签进来的吗

怎么做:回想一下你是怎么打开这个页面的。搜索结果顶部的推广位可以被购买,长期是仿冒站的主要入口,而它和自然结果在视觉上几乎没有差别。

五 · 证书主体

怎么做:点地址栏左侧的图标,查看证书详情里的「颁发给」。注意它证明的只是这个证书确实签给了这个域名,多数证书并不核验企业身份,所以这一项是辅助,不是主判据。

还没有开始

选择任意一项,这里会生成核对结果摘要。摘要可以截图保存,方便下次比对。

锁头图标到底证明了什么

这是新人最大的一个误解

地址栏的锁头证明的是「你和这个网站之间的传输被加密了」,不是「这家公司是真的」。仿冒站同样可以拿到证书,同样会显示锁头。有锁头只说明中间人看不到你传输的内容——如果对面本身就是骗子,加密只是保证了你把密码安全地送到了他手上。

所以这份清单里,证书排在第五位而不是第一位。真正决定性的是第一项:域名逐字比对。这一层的完整说明在怎么确认你下载的是真 App、打开的是真网站里。

什么时候值得完整做一遍

不需要每次打开都做。以下几种情况值得花这两分钟。

四个该做核对的时机

  • 第一次使用某个平台的时候。做完就把地址存成书签,以后从书签进,后面几次就不用重复了。
  • 准备输入密码、验证码或提交身份资料之前。这几个动作一旦完成就无法撤回。
  • 换了设备或换了浏览器之后。书签没有同步过来时,人最容易回到搜索框。
  • 任何人给了你一个链接的时候。不论这个人是谁,链接都值得单独核对一次,原因见正规平台永远不会做的六件事