An toàn nội dung thư·Cập nhật 9 thg 8, 2026

Cách kiểm tra các liên kết email và pixel theo dõi mà không cần mở chúng

Xem lại HTML email cục bộ để phát hiện các âm mưu nguy hiểm, chuyển hướng lồng nhau, tên miền gây hiểu lầm, hình ảnh từ xa và manh mối pixel theo dõi mà không hiển thị thư.

Được duyệt bởi Đội ngũ chuyên môn Once Email

Hướng dẫn này giúp bạn làm gì
Người đọc có được quy trình làm việc cục bộ của trình duyệt để trích xuất các manh mối hữu ích từ HTML email trước khi quyết định xem có đích đến nào xứng đáng được xác minh độc lập hay không.

Hướng dẫn bài viết

Vì sao bài viết này đáng đọc

Phân tích nguyên bản
Phương pháp kiểm tra xếp hạng các manh mối cấu trúc—sơ đồ, miền hiển thị, đích lồng nhau và tài nguyên từ xa—mà không cần truy cập URL đã phát hiện hoặc yêu cầu phán quyết an toàn.
Bối cảnh xu hướng
Trình bao bọc chuyển hướng và các biện pháp bảo vệ theo dõi tiếp tục phát triển, trong khi rủi ro cốt lõi vẫn ổn định: hiển thị nội dung từ xa hoặc đi theo liên kết sẽ tạo ra tương tác mạng mới.
Giá trị thực tế
Người đọc có được quy trình làm việc cục bộ của trình duyệt để trích xuất các manh mối hữu ích từ HTML email trước khi quyết định xem có đích đến nào xứng đáng được xác minh độc lập hay không.

Một email có thể chứa các liên kết và hình ảnh từ xa liên hệ với máy chủ khác khi được mở hoặc hiển thị. Nút hiển thị có thể trỏ đến một miền khác, URL có thể bao bọc một đích đến khác trong tham số chuyển hướng và một hình ảnh nhỏ có thể hoạt động như một pixel theo dõi.

Kiểm tra đầu tiên an toàn nhất không mở liên kết hoặc hiển thị thông báo HTML. Trình kiểm tra trình theo dõi và liên kết email của Once Email đọc HTML được dán cục bộ trong trình duyệt và báo cáo các manh mối về cấu trúc. Nó không truy cập các URL được phát hiện, yêu cầu hình ảnh, chạy tập lệnh, theo dõi chuyển hướng hoặc tải đầu vào lên.

Bản thân Once Email chỉ ở chế độ nhận: nó không gửi, trả lời hoặc chuyển tiếp tin nhắn. Trình kiểm tra là một tiện ích cục bộ của trình duyệt riêng biệt và không thay đổi ranh giới sản phẩm đó.

Bắt đầu bằng ngữ cảnh, không phải nút

Trước khi kiểm tra HTML, hãy hỏi xem bạn có mong đợi thông báo này không. Logo, tên người gửi hoặc chủ đề khẩn cấp trông giống thật không phải là bằng chứng về nguồn gốc. Nếu thư tuyên bố liên quan đến ngân hàng, nơi làm việc hoặc tài khoản, hãy mở trang web hoặc ứng dụng chính thức đã biết của tổ chức đó một cách độc lập thay vì nhấp vào liên kết email.

Ủy ban Thương mại Liên bang Hoa Kỳ khuyên người dùng không nên nhấp vào liên kết hoặc tải xuống tệp đính kèm trong các tin nhắn không mong muốn và liên hệ với tổ chức thông qua một trang web hoặc số điện thoại đã được xác định là chính hãng. Xem hướng dẫn bảo vệ chống lừa đảo của FTC (https://consumer.ftc.gov/consumer-alerts/2025/04/protect-yourself-phishing-scams).

Kiểm tra HTML mà không hiển thị nó

Chỉ sử dụng HTML nguồn khi bạn có thể lấy nó một cách an toàn và được phép kiểm tra nó. Không dán mật khẩu, cookie phiên trực tiếp, thư từ riêng tư hoặc thông tin bí mật của người khác.

Trong trình kiểm tra:

  1. Dán nguồn HTML của email, tối đa giới hạn 128 KB được ghi trong tài liệu.
  2. Chọn Kiểm tra HTML.
  3. Xem lại các liên kết đã phát hiện, tài nguyên từ xa và manh mối nội dung đang hoạt động.
  4. Xóa đầu vào khi hoàn tất.

Công cụ này phân tích văn bản thẻ và thuộc tính mà không cần tạo tài liệu email trực tiếp. Sự khác biệt này rất quan trọng: việc hiển thị HTML không đáng tin cậy có thể yêu cầu nội dung từ xa hoặc kích hoạt hành vi của trình duyệt mà việc kiểm tra chỉ văn bản sẽ tránh được.

Manh mối 1: những âm mưu nguy hiểm hoặc có thể thực hiện được

Các điểm đến web thông thường thường sử dụng https:. Các lược đồ như javascript: hoặc các dạng thực thi khác không an toàn trong nội dung không đáng tin cậy. Trình kiểm tra gắn cờ các mẫu chương trình nguy hiểm thay vì cố gắng chạy chúng.

Một kế hoạch bị gắn cờ là một lý do để dừng lại. Một kế hoạch rõ ràng chỉ là bước khởi đầu của việc xem xét; một trang web HTTPS vẫn có thể bị lừa đảo hoặc bị xâm phạm.

Manh mối 2: văn bản hiển thị và đích đến không khớp

Một thông báo có thể hiển thị một miền quen thuộc trong khi liên kết cơ bản trỏ đến nơi khác. Trình kiểm tra so sánh văn bản liên kết hiển thị với đích được phân tích cú pháp và đánh dấu những điểm có thể không khớp để xem xét thủ công.

Đọc tên máy chủ từ phải sang trái xung quanh tên miền có thể đăng ký. accounts.example.com thuộc example.com, trong khi example.com.attacker.test thuộc attacker.test. Các tên miền phụ dài, các ký tự trông giống nhau và tên máy chủ Punycode bắt đầu bằng xn-- xứng đáng được xác minh có chủ ý.

Đừng cho rằng mọi miền quốc tế đều độc hại; Punycode cũng là một đại diện kỹ thuật được sử dụng bởi các trang web hợp pháp. Đó là manh mối cho thấy tên máy chủ chính xác cần được kiểm tra chứ không phải phán quyết.

Manh mối 3: các đích chuyển hướng lồng nhau

Các hệ thống tiếp thị và bảo mật thường bao bọc đích đến trong các tham số như url, target, redirect hoặc continue. Những kẻ tấn công có thể sử dụng các cấu trúc tương tự để che giấu vị trí cuối cùng của cú nhấp chuột.

Trình kiểm tra xác định các tham số đích lồng nhau phổ biến nhưng không tuân theo chúng. Đó là cố ý: việc nhấp vào một liên kết sẽ liên hệ với các máy chủ bên ngoài và có thể làm lộ dữ liệu mạng hoặc tiếp cận nội dung có hại. So sánh bất kỳ điểm đến được nhúng nào với dịch vụ mà bạn mong đợi, sau đó sử dụng trang web chính thức đã biết thay vì kiểm tra chuỗi đáng ngờ.

Manh mối 4: hình ảnh từ xa và pixel theo dõi

Email HTML có thể tham chiếu hình ảnh được lưu trữ trên máy chủ từ xa. Việc tải nó có thể tiết lộ rằng tin nhắn đã được xem và có thể hiển thị dữ liệu yêu cầu như thời gian và thông tin mạng. Những hình ảnh từ xa rất nhỏ hoặc bị ẩn là những manh mối phổ biến về pixel theo dõi.

Tài liệu về quyền riêng tư thư hiện tại của Apple giải thích rằng nội dung email từ xa có thể tiết lộ hoạt động xem, chuyển tiếp, địa chỉ IP và dữ liệu liên quan, đồng thời mô tả cách bảo vệ của chính nó thay đổi việc tải từ xa. Các máy khách và cài đặt khác nhau hoạt động khác nhau, vì vậy đừng cho rằng việc bảo vệ là phổ biến.

Trình kiểm tra Once Email liệt kê các tài nguyên từ xa mà không cần tải chúng. Nó đánh dấu các mẫu hình ảnh nhỏ hoặc ẩn, nhưng chỉ riêng kích thước thì không thể chứng minh được mục đích. Một hình ảnh từ xa lớn có thể theo dõi, trong khi một hình ảnh nhỏ có thể hợp pháp.

Manh mối 5: nội dung đang hoạt động và tự động làm mới

Các tập lệnh, khung nhúng, đối tượng và hướng dẫn làm mới meta không thuộc đường dẫn xem xét email thận trọng. Trình kiểm tra báo cáo các mẫu này dưới dạng manh mối nội dung hoạt động và không bao giờ thực thi chúng.

Ứng dụng email khách có thể đã chặn một số nội dung hiện hoạt nhưng tính năng lọc ứng dụng khách không phải là lý do để tin cậy vào thư. Hãy coi các yếu tố hoạt động không mong muốn hoặc chuyển hướng tự động là tín hiệu leo ​​thang.

Một kết quả sạch sẽ không chứng minh được điều gì

Người kiểm tra bị hạn chế có chủ ý. Nó không thực hiện:

  • Xác thực DNS, WHOIS hoặc chứng chỉ;
  • kiểm tra danh tiếng của người gửi hoặc tên miền;
  • xác minh SPF, DKIM hoặc DMARC trực tiếp;
  • chuyển hướng theo dõi hoặc khám phá điểm đến cuối cùng;
  • quét phần mềm độc hại, tệp đính kèm hoặc nội dung trang;
  • xác định rằng người gửi hoặc yêu cầu là hợp pháp.

HTML cũng có thể không đầy đủ hoặc được xây dựng có chủ ý để trốn tránh việc kiểm tra mẫu đơn giản. Kết quả không có kết quả chỉ có nghĩa là không tìm thấy manh mối đã triển khai trong văn bản được cung cấp.

Trình tự quyết định an toàn

Xác nhận rằng bạn đã bắt đầu hoạt động, kiểm tra mà không hiển thị, so sánh các miền chính xác, tránh các yêu cầu bên ngoài và mở độc lập dịch vụ chính thức đã biết khi cần thực hiện hành động. Báo cáo nghi ngờ lạm dụng mà không chuyển tiếp bí mật trực tiếp hoặc mở tệp đính kèm.

Công cụ này giúp biến HTML email không rõ ràng thành một danh sách có thể xem lại. Nó làm giảm việc vô tình tải và nhấp chuột; nó không thay thế khả năng phán đoán, bảo vệ điểm cuối hoặc quy trình bảo mật của tổ chức.

Danh sách kiểm tra an toàn trước khi tải xuống tệp đính kèm email
Kiểm tra yêu cầu, người gửi, tên tệp, loại và môi trường xử lý trước khi tải xuống tệp đính kèm—và biết những bản xem trước và máy quét email không thể chứng minh được điều gì.
Mã xác minh email: Cách an toàn hơn để sao chép, kiểm tra và sử dụng chúng
Hãy coi mã xác minh email như một bí mật ngắn hạn: xác nhận yêu cầu, kiểm tra đích đến, chỉ sao chép mã và xóa mã khi nhiệm vụ hoàn tất.