1. 공식 출처에서 도메인을 대조하세요
기관이나 브랜드의 공식 앱, 기존에 확인한 홈페이지, 공공기관 안내처럼 신뢰할 수 있는 출처와 도메인을 비교하세요. 검색광고나 메시지에 적힌 이름만으로 공식 페이지라고 단정할 수 없습니다.
2. 주소 철자를 끝까지 읽으세요
example.com.attacker.test에서 실제 등록 도메인은 끝부분의 attacker.test입니다. 숫자 0과 영문 o, 소문자 l과 대문자 I처럼 비슷한 문자를 바꾼 도메인도 주의하세요.
3. HTTPS는 ‘통신 암호화’이지 ‘신뢰 보증’이 아닙니다
HTTPS와 자물쇠 표시는 브라우저와 해당 서버 사이의 전송을 암호화한다는 뜻입니다. 피싱 사이트도 인증서를 발급받을 수 있으므로 HTTPS만 보고 개인정보를 입력하면 안 됩니다.
4. 중간 리다이렉트를 확인하세요
클릭한 주소와 최종 도착 주소가 다를 수 있습니다. 여러 광고 도메인을 거치거나 새 창이 반복되면 이동을 중단하고 원래 사이트의 공식 홈페이지에서 다시 찾으세요.
5. 로그인·결제 요구의 맥락을 보세요
단순 뉴스나 주소 안내를 보는데 계정 비밀번호, 카드번호, 인증번호를 요구한다면 목적과 맞지 않습니다. 비밀번호 관리자가 평소 저장한 계정을 자동 완성하지 못하는 것도 도메인이 달라졌다는 단서가 될 수 있습니다.
6. 실행 파일과 앱 설치를 서두르지 마세요
웹페이지를 보기 위해 출처가 불분명한 APK·EXE 파일이나 브라우저 확장 프로그램 설치를 요구하면 닫으세요. 필요한 앱은 운영체제의 공식 앱스토어나 제작사의 확인된 페이지에서 받습니다.
7. 의심스러우면 열지 말고 별도로 검사하세요
링크를 직접 누르지 말고 URL을 복사해 철자를 살펴보거나, 보안 업체의 URL 검사 서비스를 이용할 수 있습니다. 다만 검사 결과가 ‘정상’이어도 이후 페이지 내용까지 영구 보증하는 것은 아닙니다.
주소허브 목록의 확인 범위
주소허브는 편집 검토일에 공식 도메인, TLS 연결과 최종 페이지가 열리는지를 확인합니다. 악성 여부를 실시간 보증하거나 외부 사이트의 모든 콘텐츠를 검수하지는 않습니다. 자세한 범위는 편집 원칙에 공개합니다.