Cách kiểm tra các liên kết email và pixel theo dõi mà không cần mở chúng
Được duyệt bởi Đội ngũ chuyên môn Once Email
Hướng dẫn bài viết
Vì sao bài viết này đáng đọc
- Phân tích nguyên bản
- Phương pháp kiểm tra xếp hạng các manh mối cấu trúc—sơ đồ, miền hiển thị, đích lồng nhau và tài nguyên từ xa—mà không cần truy cập URL đã phát hiện hoặc yêu cầu phán quyết an toàn.
- Bối cảnh xu hướng
- Trình bao bọc chuyển hướng và các biện pháp bảo vệ theo dõi tiếp tục phát triển, trong khi rủi ro cốt lõi vẫn ổn định: hiển thị nội dung từ xa hoặc đi theo liên kết sẽ tạo ra tương tác mạng mới.
- Giá trị thực tế
- Người đọc có được quy trình làm việc cục bộ của trình duyệt để trích xuất các manh mối hữu ích từ HTML email trước khi quyết định xem có đích đến nào xứng đáng được xác minh độc lập hay không.
Trong trang này
Một email có thể chứa các liên kết và hình ảnh từ xa liên hệ với máy chủ khác khi được mở hoặc hiển thị. Nút hiển thị có thể trỏ đến một miền khác, URL có thể bao bọc một đích đến khác trong tham số chuyển hướng và một hình ảnh nhỏ có thể hoạt động như một pixel theo dõi.
Kiểm tra đầu tiên an toàn nhất không mở liên kết hoặc hiển thị thông báo HTML. Trình kiểm tra trình theo dõi và liên kết email của Once Email đọc HTML được dán cục bộ trong trình duyệt và báo cáo các manh mối về cấu trúc. Nó không truy cập các URL được phát hiện, yêu cầu hình ảnh, chạy tập lệnh, theo dõi chuyển hướng hoặc tải đầu vào lên.
Bản thân Once Email chỉ ở chế độ nhận: nó không gửi, trả lời hoặc chuyển tiếp tin nhắn. Trình kiểm tra là một tiện ích cục bộ của trình duyệt riêng biệt và không thay đổi ranh giới sản phẩm đó.
Bắt đầu bằng ngữ cảnh, không phải nút
Trước khi kiểm tra HTML, hãy hỏi xem bạn có mong đợi thông báo này không. Logo, tên người gửi hoặc chủ đề khẩn cấp trông giống thật không phải là bằng chứng về nguồn gốc. Nếu thư tuyên bố liên quan đến ngân hàng, nơi làm việc hoặc tài khoản, hãy mở trang web hoặc ứng dụng chính thức đã biết của tổ chức đó một cách độc lập thay vì nhấp vào liên kết email.
Ủy ban Thương mại Liên bang Hoa Kỳ khuyên người dùng không nên nhấp vào liên kết hoặc tải xuống tệp đính kèm trong các tin nhắn không mong muốn và liên hệ với tổ chức thông qua một trang web hoặc số điện thoại đã được xác định là chính hãng. Xem hướng dẫn bảo vệ chống lừa đảo của FTC (https://consumer.ftc.gov/consumer-alerts/2025/04/protect-yourself-phishing-scams).
Kiểm tra HTML mà không hiển thị nó
Chỉ sử dụng HTML nguồn khi bạn có thể lấy nó một cách an toàn và được phép kiểm tra nó. Không dán mật khẩu, cookie phiên trực tiếp, thư từ riêng tư hoặc thông tin bí mật của người khác.
Trong trình kiểm tra:
- Dán nguồn HTML của email, tối đa giới hạn 128 KB được ghi trong tài liệu.
- Chọn Kiểm tra HTML.
- Xem lại các liên kết đã phát hiện, tài nguyên từ xa và manh mối nội dung đang hoạt động.
- Xóa đầu vào khi hoàn tất.
Công cụ này phân tích văn bản thẻ và thuộc tính mà không cần tạo tài liệu email trực tiếp. Sự khác biệt này rất quan trọng: việc hiển thị HTML không đáng tin cậy có thể yêu cầu nội dung từ xa hoặc kích hoạt hành vi của trình duyệt mà việc kiểm tra chỉ văn bản sẽ tránh được.
Manh mối 1: những âm mưu nguy hiểm hoặc có thể thực hiện được
Các điểm đến web thông thường thường sử dụng https:. Các lược đồ như javascript: hoặc các dạng thực thi khác không an toàn trong nội dung không đáng tin cậy. Trình kiểm tra gắn cờ các mẫu chương trình nguy hiểm thay vì cố gắng chạy chúng.
Một kế hoạch bị gắn cờ là một lý do để dừng lại. Một kế hoạch rõ ràng chỉ là bước khởi đầu của việc xem xét; một trang web HTTPS vẫn có thể bị lừa đảo hoặc bị xâm phạm.
Manh mối 2: văn bản hiển thị và đích đến không khớp
Một thông báo có thể hiển thị một miền quen thuộc trong khi liên kết cơ bản trỏ đến nơi khác. Trình kiểm tra so sánh văn bản liên kết hiển thị với đích được phân tích cú pháp và đánh dấu những điểm có thể không khớp để xem xét thủ công.
Đọc tên máy chủ từ phải sang trái xung quanh tên miền có thể đăng ký. accounts.example.com thuộc example.com, trong khi example.com.attacker.test thuộc attacker.test. Các tên miền phụ dài, các ký tự trông giống nhau và tên máy chủ Punycode bắt đầu bằng xn-- xứng đáng được xác minh có chủ ý.
Đừng cho rằng mọi miền quốc tế đều độc hại; Punycode cũng là một đại diện kỹ thuật được sử dụng bởi các trang web hợp pháp. Đó là manh mối cho thấy tên máy chủ chính xác cần được kiểm tra chứ không phải phán quyết.
Manh mối 3: các đích chuyển hướng lồng nhau
Các hệ thống tiếp thị và bảo mật thường bao bọc đích đến trong các tham số như url, target, redirect hoặc continue. Những kẻ tấn công có thể sử dụng các cấu trúc tương tự để che giấu vị trí cuối cùng của cú nhấp chuột.
Trình kiểm tra xác định các tham số đích lồng nhau phổ biến nhưng không tuân theo chúng. Đó là cố ý: việc nhấp vào một liên kết sẽ liên hệ với các máy chủ bên ngoài và có thể làm lộ dữ liệu mạng hoặc tiếp cận nội dung có hại. So sánh bất kỳ điểm đến được nhúng nào với dịch vụ mà bạn mong đợi, sau đó sử dụng trang web chính thức đã biết thay vì kiểm tra chuỗi đáng ngờ.
Manh mối 4: hình ảnh từ xa và pixel theo dõi
Email HTML có thể tham chiếu hình ảnh được lưu trữ trên máy chủ từ xa. Việc tải nó có thể tiết lộ rằng tin nhắn đã được xem và có thể hiển thị dữ liệu yêu cầu như thời gian và thông tin mạng. Những hình ảnh từ xa rất nhỏ hoặc bị ẩn là những manh mối phổ biến về pixel theo dõi.
Tài liệu về quyền riêng tư thư hiện tại của Apple giải thích rằng nội dung email từ xa có thể tiết lộ hoạt động xem, chuyển tiếp, địa chỉ IP và dữ liệu liên quan, đồng thời mô tả cách bảo vệ của chính nó thay đổi việc tải từ xa. Các máy khách và cài đặt khác nhau hoạt động khác nhau, vì vậy đừng cho rằng việc bảo vệ là phổ biến.
Trình kiểm tra Once Email liệt kê các tài nguyên từ xa mà không cần tải chúng. Nó đánh dấu các mẫu hình ảnh nhỏ hoặc ẩn, nhưng chỉ riêng kích thước thì không thể chứng minh được mục đích. Một hình ảnh từ xa lớn có thể theo dõi, trong khi một hình ảnh nhỏ có thể hợp pháp.
Manh mối 5: nội dung đang hoạt động và tự động làm mới
Các tập lệnh, khung nhúng, đối tượng và hướng dẫn làm mới meta không thuộc đường dẫn xem xét email thận trọng. Trình kiểm tra báo cáo các mẫu này dưới dạng manh mối nội dung hoạt động và không bao giờ thực thi chúng.
Ứng dụng email khách có thể đã chặn một số nội dung hiện hoạt nhưng tính năng lọc ứng dụng khách không phải là lý do để tin cậy vào thư. Hãy coi các yếu tố hoạt động không mong muốn hoặc chuyển hướng tự động là tín hiệu leo thang.
Một kết quả sạch sẽ không chứng minh được điều gì
Người kiểm tra bị hạn chế có chủ ý. Nó không thực hiện:
- Xác thực DNS, WHOIS hoặc chứng chỉ;
- kiểm tra danh tiếng của người gửi hoặc tên miền;
- xác minh SPF, DKIM hoặc DMARC trực tiếp;
- chuyển hướng theo dõi hoặc khám phá điểm đến cuối cùng;
- quét phần mềm độc hại, tệp đính kèm hoặc nội dung trang;
- xác định rằng người gửi hoặc yêu cầu là hợp pháp.
HTML cũng có thể không đầy đủ hoặc được xây dựng có chủ ý để trốn tránh việc kiểm tra mẫu đơn giản. Kết quả không có kết quả chỉ có nghĩa là không tìm thấy manh mối đã triển khai trong văn bản được cung cấp.
Trình tự quyết định an toàn
Xác nhận rằng bạn đã bắt đầu hoạt động, kiểm tra mà không hiển thị, so sánh các miền chính xác, tránh các yêu cầu bên ngoài và mở độc lập dịch vụ chính thức đã biết khi cần thực hiện hành động. Báo cáo nghi ngờ lạm dụng mà không chuyển tiếp bí mật trực tiếp hoặc mở tệp đính kèm.
Công cụ này giúp biến HTML email không rõ ràng thành một danh sách có thể xem lại. Nó làm giảm việc vô tình tải và nhấp chuột; nó không thay thế khả năng phán đoán, bảo vệ điểm cuối hoặc quy trình bảo mật của tổ chức.
Hướng dẫn liên quan
Một email tạm thời tồn tại trong bao lâu? Lập kế hoạch trước khi hết hạn
Hiểu rõ các lựa chọn, xóa và thay thế trọn đời của Once Email, sau đó quyết định nội dung cần lưu và khi nào tài khoản cần địa chỉ khôi phục vĩnh viễn.
Cách đọc kết quả SPF, DKIM và DMARC trong tiêu đề email
Hiểu rõ SPF, DKIM và DMARC xác thực những gì, tại sao việc căn chỉnh lại quan trọng và tại sao kết quả đạt là bằng chứng hữu ích thay vì bằng chứng cho thấy thư là an toàn.