跳转到外部域名涉及信任转移,高风险场景需二次确认
别名: 信任转移确认 · external domain confirm · 高风险外链 · leave-site interstitial
概念解释
点开另一个域名,是把随后的输入、cookie、判断「这还是刚才那家公司吗」交给一个新的主体。信任转移:银行、政务、医疗、支付回跳里,看错域名的代价是把凭证交给仿冒页。高风险场景在跳转前用二次确认把目标域名亮出来,让人决定还信不信这一跳。普通内容站的百科外链不需要这层;标记成外部已经够了。
机制
人用当前页的品牌和锁图标当信任代理,很少读地址栏。钓鱼页靠的就是这个代理还没卸下:从一封像银行的信点出去,第一眼仍像银行。中间页把「你将前往 payee.example」写成可读的主机名,切断代理,迫使一次显式交接。银行与支付机构的 leave-site 插页、部分政务站的外链确认,针对的都是这种交接,不是礼貌。
确认要展示真正会被打开的主机名,不能只写「外部网站」。短链、跳转器、应用内 WebView 会把最终域藏在一次 302 后面,确认若显示的是跳转器自己的域,交接是假的。高风险的判定看的是当前产品里正在发生的事(正在转账、正在提交病历),不是目标站的 PageRank。从高风险页点到已知合作支付域,确认仍然有意义——合作域也会被仿冒,主机名是给人核对的那一行。
怎么研究
在模拟的银行或病历页上放真实合作域和仿冒域两条外链,比较仅外链图标、展示主机名的确认、不展示主机名的「是否离开」。
- 因变量:仿冒域被点穿的比例、合作域被无故放弃的比例、人是否读出了主机名。
- 自变量:是否展示最终主机名、当前页是否处于高风险任务中。
- 方法论注意点:实验室里的仿冒域做得太拙劣,人人能识破,会得出「不需要确认」。要用视觉上接近真站、只在主机名上作假的刺激。不要在内容农场测这条,误报会极高,结论会变成「所有外链都要确认」。
边界
低风险内容浏览(新闻引用、文档里的论文链)加确认会造成脱敏,把真正的高风险确认也点掉。用户自己粘贴到地址栏的离开不是产品发起的跳转,不应插入确认。App 里用系统浏览器打开外链时,系统地址栏已经承担核对,产品确认可以更轻,但 WebView 内嵌打开则必须自己亮出主机名,因为系统 chrome 被藏了。
怎么落地
- 只在高风险任务上下文(资金、健康、身份、政务提交)里对外链做确认,展示解析后的最终主机名。
- 跳转器要先展开再确认,不要确认自己的短链域。
- 合作白名单可以降低摩擦(少一步按钮),但主机名仍应可见,不能把白名单做成完全静默。
- 验证:在转账页放一条主机名差一个字母的仿冒支付链,未参与设计的人应在确认上读到那个差一字母的名字并停下。同一条链放在一篇博客里不应弹出同一确认。确认文案只写「离开本站」不写主机名,算失败。