Como verificar se um link é seguro antes de abrir
Para verificar se um link é seguro, observe o endereço completo e confirme o domínio por uma fonte independente antes de abrir. Cadeado, HTTPS, aparência profissional e ausência de alerta não provam que a página pertence à empresa citada. Se o link chegou em uma mensagem inesperada, o caminho mais seguro é não usá-lo.

A maior parte dos links perigosos chega dentro de uma mensagem de phishing, o golpe em que alguém imita um banco, uma loja ou um órgão público para roubar dados ou dinheiro. O artigo o que é phishing explica o golpe inteiro. Aqui o assunto é só o link: como ler o endereço, quais truques escondem o destino e o que os sites verificadores conseguem ou não dizer.
As partes de um endereço
Antes de abrir um link, localize o trecho que vem depois de https:// e termina na primeira barra. É ali que aparece o domínio. O restante pode indicar uma página interna, mas não muda quem controla o endereço.
Em conta.exemplo.com/entrar, o domínio é exemplo.com. Já em exemplo.com.outro-site.net, o endereço pertence a outro-site.net. A palavra conhecida no começo pode distrair da parte que realmente importa.
Encontre o domínio real
Leia devagar e procure letras trocadas, palavras extras, hífens inesperados e terminações diferentes. Um endereço quase igual ao original pode levar a uma página feita para copiar a aparência de um serviço.
O fascículo de golpes do CERT.br, o centro brasileiro de resposta a incidentes de segurança, lembra que os golpistas usam assuntos do dia a dia, como encomenda retida, CPF cancelado ou pagamento pendente, para levar a pessoa a links maliciosos. Se você não conhece o endereço oficial, procure-o por uma fonte independente em vez de usar a própria mensagem como referência.
Truques para esconder o destino
Alguns endereços são montados para enganar quem lê com pressa. Os exemplos abaixo usam a terminação “.example”, reservada para exemplos e sem nenhum site real por trás.
- O sinal de arroba no meio do endereço. Em
https://[email protected]/tv, tudo o que vem antes do arroba é tratado como um nome de usuário e ignorado na hora de abrir. O navegador vai paraofertas-relampago.example. Esse truque é antigo e voltou a ser usado em campanhas de phishing, segundo a empresa de segurança Malwarebytes. - Letras iguais de outro alfabeto. O “а” do alfabeto russo é desenhado igual ao “a” que usamos, mas para o computador é outra letra, então o endereço é outro. Para dificultar esse golpe, o Chrome mostra o endereço num formato estranho, começando com
xn--, quando encontra uma mistura suspeita de alfabetos, segundo a documentação do Chromium. Um endereço que aparece assim na barra merece desconfiança. - A marca como subdomínio. Em
banco.exemplo.atendimento-online.example, o nome conhecido está na frente, mas o dono do endereço éatendimento-online.example.
Ver o destino antes de abrir
No computador, pare o cursor sobre o link, sem clicar, e leia o endereço que aparece no canto da tela. A Ajuda do Gmail recomenda esse cuidado: se o endereço não bate com a descrição do link, ele pode levar a um site falso.
No celular, segure o dedo sobre o link, sem soltar, até aparecer o endereço completo ou um menu com ele. A página de segurança da CAIXA dá essa mesma orientação. Em alguns aparelhos o gesto também abre uma prévia da página. Se isso acontecer, não toque em nada dentro dela, e se tiver receio de abrir sem querer, deixe o link de lado e procure o serviço por conta própria.

Link recebido no WhatsApp ou por SMS
No aplicativo de mensagens, o link costuma vir com uma prévia, com foto e título. Essa prévia é montada a partir da própria página, e quem cria um site falso escolhe o título e a foto que vão aparecer ali. Ela não mostra quem é o dono do endereço.
Link de contato conhecido também pede cuidado, porque a conta pode ter sido invadida ou a pessoa pode ter repassado a mensagem sem conferir. Se o pedido envolver dinheiro ou dados, ligue para a pessoa no número que você já tinha. Por SMS, o nome do remetente também pode ser imitado, como mostramos em smishing, o golpe que chega por SMS.
Um exemplo
No grupo da família, alguém repassa uma promoção de televisão com o link https://[email protected]/tv. Antes de tocar, Renato segura o dedo sobre o link, lê o endereço inteiro e percebe o arroba no meio. O nome da loja está ali, mas a página que abriria é de outro site. Ele digita o endereço da loja no navegador e não encontra a promoção.
Links encurtados e QR Codes
Um encurtador troca o endereço longo por um curto, como encurta.example/x7K2, e esconde o destino até que o link seja aberto. Empresas sérias também usam encurtadores, então isso sozinho não prova golpe, mas impede a leitura do domínio. O mesmo acontece com um QR Code: ele apenas guarda um endereço de forma visual. Se o código estiver em uma cobrança, cartaz ou mensagem inesperada, não use a câmera para descobrir se é verdadeiro. Procure a informação no aplicativo ou site que você já conhece.
O que o cadeado não prova
HTTPS indica que a conexão entre o navegador e aquele site usa criptografia, ou seja, que os dados vão embaralhados no caminho. Isso é importante, mas um site falso também pode ter HTTPS. Ele não informa se a empresa mencionada é dona da página, se a oferta é verdadeira ou se o pagamento vai para a pessoa certa.
Talvez você nem veja mais um cadeado. Desde a versão 117, lançada em setembro de 2023, o Chrome trocou o cadeado da barra de endereço por um ícone de ajustes, no computador e no Android, e no iPhone o removeu. O anúncio da equipe do Chromium explica o motivo: poucas pessoas entendiam o que o cadeado queria dizer, e quase todos os sites de phishing já mostravam o cadeado. Quando a conexão não é protegida, o navegador continua avisando.
A aparência também não resolve. Copiar cores, fotos e textos de uma página é fácil. Um site bonito pode pertencer a outra pessoa, enquanto uma página legítima pode ter um visual simples.
Verificadores de link: como usar e o limite
Existem sites que consultam listas de endereços perigosos já conhecidos. Você copia o link, sem abrir, e cola na busca do verificador.
| Verificador | O que faz | Cuidado |
|---|---|---|
| Status do site no Google Safe Browsing | Diz se o Google considera o site perigoso naquele momento | Um site novo pode ainda não estar na lista |
| VirusTotal | Compara o endereço com mais de 70 antivírus e listas de bloqueio | O relatório fica disponível para outros usuários do serviço |
O status do site no Google Safe Browsing mostra se o endereço está marcado como perigoso. O próprio Google diz que encontra milhares de sites perigosos novos todos os dias, muitos deles páginas legítimas que foram invadidas. O VirusTotal explica que os resultados são compartilhados com os parceiros e com a comunidade do serviço, e que o conteúdo enviado pode ser acessado por clientes pagos.
Por isso, dois cuidados. Primeiro, ausência de alerta não é aprovação: significa só que aquele endereço ainda não entrou nas listas consultadas, e um site falso criado ontem pode passar limpo. Segundo, não cole um link que tenha seus dados, como o seu nome, CPF, um código ou um endereço de recuperação de senha, porque ele pode ficar visível para outras pessoas.
Quando é melhor não abrir
Não existe obrigação de testar todo link recebido. Se a mensagem fala de banco, entrega, compra, benefício ou conta bloqueada, abra o serviço por conta própria. Procure a pendência dentro da conta e compare o nome de quem receberá qualquer pagamento. Se o link leva a uma loja ou a um cadastro, vale conferir quem está por trás antes de pagar, como mostramos em como diferenciar um site fake de um site real.
Se você já abriu
Se só abriu a página e não digitou nada, feche e não baixe arquivos nem aceite permissões. Se digitou uma senha, faça a troca pelo endereço oficial e, quando a mesma senha foi usada em outros lugares, altere-a neles também. Se baixou um arquivo ou permitiu uma instalação, pare de fazer operações bancárias no aparelho até receber orientação técnica confiável.
Se chegou a fazer um Pix, abra o comprovante no aplicativo do banco e use a opção de contestar, ou ligue para o banco se não achar a opção. O passo a passo está em golpe do Pix: o que fazer se o pagamento já foi feito.
Perguntas frequentes
Existe algum site que diz com certeza se um link é seguro?
Não. Os verificadores consultam listas de endereços perigosos já conhecidos. Um alerta é motivo para não abrir, mas a falta de alerta só quer dizer que o endereço ainda não entrou nessas listas.
Abri o link, mas não digitei nada. Corro risco?
Em geral, o risco é menor, mas depende do que aconteceu depois. Se você não digitou dados, não baixou arquivo, não instalou nada e não aceitou permissões, feche a página. Se fez alguma dessas coisas, siga os passos da seção “Se você já abriu”.
Um link enviado por alguém conhecido é seguro?
Não necessariamente. A conta da pessoa pode ter sido invadida, ou ela pode ter repassado a mensagem sem conferir. Leia o endereço do mesmo jeito e, se o assunto envolver dinheiro ou dados, confirme com ela por ligação.
Link encurtado é sempre golpe?
Não. Empresas também usam encurtadores. O problema é que o endereço curto esconde o destino, então, se o link veio numa mensagem inesperada, procure o serviço por conta própria em vez de abrir.
Fontes consultadas
As informações sobre ferramentas e navegadores foram checadas em 18/09/2026 nestas páginas:
- CERT.br: fascículo Golpes, da Cartilha de Segurança para Internet
- Google: status do site no Safe Browsing
- VirusTotal: como o serviço funciona, em inglês
- Blog do Chromium: a troca do cadeado pelo ícone de ajustes, em inglês
- Chromium: como o Chrome mostra endereços com letras de outros alfabetos, em inglês
- Malwarebytes: o arroba usado para esconder endereços, em inglês
- Ajuda do Gmail: evitar e denunciar e-mails de phishing
- CAIXA: página de segurança
Continue lendo

Como diferenciar um site fake de um site real
Como saber se um site é seguro para comprar: endereço, CNPJ, reclamações e quem recebe o Pix.
9 min de leituraLer

Como saber se uma empresa é confiável
CNPJ na Receita, histórico fora do site, canal oficial e nome de quem recebe o dinheiro.
10 min de leituraLer

Phishing: o que é e como reconhecer uma mensagem falsa
A aparência muda, mas o objetivo é levar você a entregar dado, dinheiro ou acesso.
6 min de leituraLer