首先,这将是一个可用性噩梦。
其次,它甚至不能解决它声称的问题。虽然它可能对为“普通”客户端设计的网络钓鱼邮件有效,但旨在攻击此类系统的攻击可能会更加有效。
此类网络的用户将习惯于使用各种替代方式来引用 url。假设我想链接到这个问题并要求你支持我的答案,因为你不允许我写https://security.stackexchange.com/questions/215871/redacting-urls-as-an-email-phishing - 预防我可以说:
- security.stackexchange.com/questions/215871/redacting-urls-as-an-email-phishing-preventative
- https://security.stack exchange.com/questions/215871/redacting-urls-as-an-email-phishing-preventative
- 转到安全 SE 问题 215871
- bitly 2ZoZiTS
- 链接发送到您的个人邮箱
- 请致电 555-0123,以便我可以给您实际的网址
- 搜索“将 URL 编辑为电子邮件网络钓鱼预防措施?” 在谷歌
- 查看最后一个活跃的问题
- 旅馆探戈探戈爸爸塞拉科隆双斜线塞拉回声查理制服罗密欧印度探戈洋基点塞拉探戈阿尔法查理基洛回声 xray 查理旅馆阿尔法十一月高尔夫回声点查理奥斯卡迈克斜线魁北克制服回声塞拉探戈印度奥斯卡十一月塞拉斜线二一五八七one slash 罗密欧回声三角洲阿尔法查理探戈印度十一月高尔夫短跑制服罗密欧利马塞拉短跑阿尔法塞拉短跑阿尔法十一月短跑回声迈克阿尔法印度利马短跑爸爸酒店印度塞拉酒店印度十一月高尔夫短跑爸爸罗密欧回声维克多回声十一月探戈阿尔法探戈印度维克多回声
- 以附件形式发送的网址
请注意,一些恶意邮件已经使用附件中的 url 作为 [尝试] 绕过电子邮件过滤器的一种方式。您可能会认为“我也会从附件中删除 url”,但是当您的用户编辑的文档被电子邮件系统静默破坏时,这将造成严重破坏。格式化也可能在任何地方中断。更不用说这种努力可能需要您能够(正确地)识别和编辑几乎所有现有的文件格式。
此外,您的法律部门可能会完全禁止您修改发票(作为电子邮件附件接收),无论编辑多么无害。
此外,忘记密码的恢复链接之类的东西对您的用户也根本不起作用。
但恕我直言,主要问题是用户将被“训练”以执行各种奇怪的解决方法,一个让他们经历这样的箍的“隐藏网址”根本不会引起任何怀疑。
(正如Joseph Sible所指出的,您的反垃圾邮件过滤器将无法检查经过混淆的网址)
一些例子:
- 让用户在 Google 上搜索“StackExchangeBank 被屏蔽的信用卡”。然后通过使用不常见的词,甚至购买广告,使 StackExchangeBank 的网络钓鱼页面出现在顶部。
- 如果你打电话给我,我会给你原本会被过滤的 url,我可以将你发送到网络钓鱼页面,添加一些实时社交工程,使其比普通电子邮件更可信。
- 通过网址缩短器发送它们。用户将不知道它被发送到哪里
- 列表中的第 n 个问题显然会发生变化,因此它不能保证用户到达您提出的“合法”问题,而是对“冒充”他预期达到的问题进行投票。
一个更明智的方法是您更改网址以通过您的重定向服务。一些电子邮件安全过滤器已经这样做了。这样他们可以检查,当用户点击链接如果它被列在黑名单上(在收到电子邮件时它可能不在),从而阻止访问。当他们尝试访问未列入白名单的网站时(据说只有他们拥有凭据的网站),您可能还会让它显示一个可怕的警告,即他们不会访问安全的网站。而且,这种方法仍然存在一些缺陷,因为用户实际上将拥有比代理白名单中更多站点的凭据,而不显示警告,并且合法站点通常决定将他们的内容放在新域上(这不会' t 显然出现在白名单上)。如果误报太多,用户最终会很少关注它们,因为接收它们是“正常的”。