如果我收到一封带有类似附件的电子邮件,safe-link.html
打开此文件是否安全?
显然,HTML 文件可能嵌入了恶意脚本,这些脚本可以在使用浏览器打开时运行。但是,我想知道在下载文件然后在记事本/其他基本文本编辑器而不是网络浏览器中打开它时是否会发生任何违规行为?
背景
我只是问,因为我工作的公司喜欢不时发送“测试”网络钓鱼电子邮件,而最新的有一个 HTML 附件。我立即怀疑这封电子邮件(所以没有在浏览器中点击打开附件),但我很想看看它是否真的是另一个测试!
所以我建议同事用记事本打开文件。我们都足够精通阅读 HTML,所以会立即发现通常的“如果这不仅仅是一个测试,你的计算机就会受到损害!”,但他们非常担心我曾想过与文件进行交互.
我有理由相信 html 文件中的任何恶意脚本都必须在 Web 浏览器中打开才能生效。
是我的同事过于谨慎,还是我过于热心?
我是“安全胜于遗憾”的倡导者,所以我认为他们不打开它是不对的;我只是也不相信用记事本之类的东西打开是完全不安全的。我很想知道!
我知道的“陷阱”:
我相信在更复杂的网站开发工具中编辑它(实际上是在预览中呈现页面)可能很危险。
另外,我知道只需双击文件(即使默认的“打开方式”设置为文本编辑器)可能很危险。这是因为类似的东西readme.txt
实际上可能是readme.txt.exe
隐藏在 Windows 文件资源管理器之类的东西中的文件扩展名。