短链接滥用是指利用 URL 缩短服务「隐藏链接目标」的特性,将用户引导至钓鱼网站、恶意软件分发站点或诈骗网站的不法行为。
主要的滥用手法有三种。第一是钓鱼 (引导至银行或服务的伪造登录页面);第二是恶意软件分发 (引导至病毒或勒索软件的下载页面);第三是垃圾信息 (大量生成短链接在社交媒体和邮件中散布)。
短链接服务方面也有防范措施,但采用哪些手段、能拦下多少,通常并不对外公开。与其根据检测机制来推测安全性,不如依据从外部能够确认的部分来判断。用户能够看到的措施包括:重定向前显示目标链接的警告画面 (闪屏页面)、不当使用的举报窗口、限制短时间内大量创建链接等。不过,具备这些功能本身并不意味着该服务发出的链接就是安全的。
用户方面的防范同样重要。收到可疑短链接时,可以使用该服务自身提供的目标确认方式 (具体方法因服务而异),使用 URL 展开服务 (如 CheckShortURL) 预先确认链接目标,以及确认邮件或消息的发送者是否可信。
企业在选择短链接服务时,应将安全功能的完善程度作为重要评估标准。需要确认是否支持自定义域名、是否强制 HTTPS、是否保留访问日志,以及能否迅速停用已发出的链接。检测机制本身不会公开,实际能够确认的只是「出现问题时能多快止住」。