Como verificar um link sem clicar
Se um link chegou por SMS, WhatsApp, email ou DM e pede pressa, não abra ainda.
Um link pode parecer normal na tela, mas levar para outro domínio, uma página falsa ou um download. A revisão mais segura quase sempre é abrir o app oficial ou digitar o site oficial por conta própria.
Neste guia
- A revisão de 30 segundos
- Que partes do link importam
- Exemplos comuns no Brasil
- O que fazer quando o link aparece cortado
- Quando não vale a pena revisar mais
- O que ler depois
A revisão de 30 segundos
| Revise isto | Sinal de risco | Movimento mais seguro |
|---|---|---|
| Domínio principal | Parece certo, mas não é igual | Digite o site oficial |
| Final do domínio | O texto fala de Brasil, mas o domínio não combina | Não abra |
| Palavras de pressão | "bloqueio", "validação", "segurança" em domínio estranho | Revise pelo app |
| Encurtadores | bit.ly, tinyurl ou link escondido | Evite se pede dado ou pagamento |
| Urgência | "10 minutos", "último aviso", "hoje" | Espere e confirme |
| Pedido | Senha, cartão, token, código, Pix ou boleto | Não use o link |
Que partes do link importam
O domínio principal importa mais que o texto bonito.
Em https://seguranca-itau-exemplo.com/validar, o domínio real é seguranca-itau-exemplo.com, não Itaú.
Em https://gov.br.exemplo.com, o domínio real é exemplo.com, não gov.br.
Em https://correios-rastreio-pagamento.com, o nome "Correios" aparece, mas isso não transforma o site em oficial.
Se você não tem certeza, não tente resolver pelo link. Abra o navegador e digite o site oficial.
Exemplos comuns no Brasil
Banco
"Sua conta será bloqueada. Verifique agora."
Não revise o banco pelo SMS. Abra o app bancário.
Receita Federal ou gov.br
"Pendência no CPF. Regularize para evitar bloqueio."
Digite o endereço oficial por conta própria. Não use link de SMS ou WhatsApp para entrar em conta gov.br.
Correios
"Sua encomenda está retida. Pague a taxa para liberar."
Procure o código de rastreio no site oficial dos Correios. Não use o link da mensagem.
Pix ou boleto
"Boleto atualizado. Pague por este link."
Confira beneficiário, banco, valor e contexto. Se veio inesperado, confirme com quem deveria ter enviado.
O que fazer quando o link aparece cortado
No celular, muitos apps cortam o link. Não abra só para enxergar o resto.
Você pode:
- Manter pressionado para pré-visualizar, se o app permitir sem abrir a página.
- Copiar para uma nota sem tocar no link, se souber fazer com cuidado.
- Comparar com o domínio oficial digitado por você.
- Pedir ajuda antes de abrir.
Se a mensagem pede dinheiro, senha ou código, você não precisa de uma análise perfeita. Precisa sair da mensagem e verificar por outro canal.
Quando não vale a pena revisar mais
Não abra o link se:
- Você não esperava a mensagem.
- Pede código.
- Pede cartão, senha, CVV, token ou Pix.
- Ameaça bloqueio imediato.
- Pede um pagamento pequeno para liberar algo.
- Diz para não ligar para o banco ou para manter segredo.
Nesses casos, abra o canal oficial e pronto.
Perguntas frequentes
Posso usar um verificador de links?
Pode ajudar, mas não trate como garantia. Alguns links redirecionam, mudam de destino ou parecem seguros até pedir dados. Verifique também a história.
Cadeado HTTPS significa que é seguro?
Não. HTTPS só significa que a conexão está cifrada. Uma página falsa também pode ter cadeado.
O que faço se já abri o link?
Se não digitou nada, feche a página. Se passou dados, vá para o que fazer depois de clicar em SMS falso de banco.
Leia depois
- /br/blog/spear-phishing-golpes-parecem-reais/
- /br/blog/golpe-email-dados-reais/
- /br/blog/passei-codigo-verificacao-para-golpista/
Fontes
- FTC, phishing: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams
- FTC, mensagens de texto spam: https://consumer.ftc.gov/articles/how-recognize-and-report-spam-text-messages
- CISA, recognize and report phishing: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
- CERT.br, Cartilha de Segurança para Internet: https://cartilha.cert.br/