Como verificar se um link é seguro antes de abrir

Para verificar se um link é seguro, observe o endereço completo e confirme o domínio por uma fonte independente antes de abrir. Cadeado, HTTPS, aparência profissional e ausência de alerta não provam que a página pertence à empresa citada. Se o link chegou em uma mensagem inesperada, o caminho mais seguro é não usá-lo.

Pessoa observa o endereço de uma página antes de tocar no celular

A maior parte dos links perigosos chega dentro de uma mensagem de phishing, o golpe em que alguém imita um banco, uma loja ou um órgão público para roubar dados ou dinheiro. O artigo o que é phishing explica o golpe inteiro. Aqui o assunto é só o link: como ler o endereço, quais truques escondem o destino e o que os sites verificadores conseguem ou não dizer.

As partes de um endereço

Antes de abrir um link, localize o trecho que vem depois de https:// e termina na primeira barra. É ali que aparece o domínio. O restante pode indicar uma página interna, mas não muda quem controla o endereço.

Em conta.exemplo.com/entrar, o domínio é exemplo.com. Já em exemplo.com.outro-site.net, o endereço pertence a outro-site.net. A palavra conhecida no começo pode distrair da parte que realmente importa.

Encontre o domínio real

Leia devagar e procure letras trocadas, palavras extras, hífens inesperados e terminações diferentes. Um endereço quase igual ao original pode levar a uma página feita para copiar a aparência de um serviço.

O fascículo de golpes do CERT.br, o centro brasileiro de resposta a incidentes de segurança, lembra que os golpistas usam assuntos do dia a dia, como encomenda retida, CPF cancelado ou pagamento pendente, para levar a pessoa a links maliciosos. Se você não conhece o endereço oficial, procure-o por uma fonte independente em vez de usar a própria mensagem como referência.

Truques para esconder o destino

Alguns endereços são montados para enganar quem lê com pressa. Os exemplos abaixo usam a terminação “.example”, reservada para exemplos e sem nenhum site real por trás.

  • O sinal de arroba no meio do endereço. Em https://[email protected]/tv, tudo o que vem antes do arroba é tratado como um nome de usuário e ignorado na hora de abrir. O navegador vai para ofertas-relampago.example. Esse truque é antigo e voltou a ser usado em campanhas de phishing, segundo a empresa de segurança Malwarebytes.
  • Letras iguais de outro alfabeto. O “а” do alfabeto russo é desenhado igual ao “a” que usamos, mas para o computador é outra letra, então o endereço é outro. Para dificultar esse golpe, o Chrome mostra o endereço num formato estranho, começando com xn--, quando encontra uma mistura suspeita de alfabetos, segundo a documentação do Chromium. Um endereço que aparece assim na barra merece desconfiança.
  • A marca como subdomínio. Em banco.exemplo.atendimento-online.example, o nome conhecido está na frente, mas o dono do endereço é atendimento-online.example.

Ver o destino antes de abrir

No computador, pare o cursor sobre o link, sem clicar, e leia o endereço que aparece no canto da tela. A Ajuda do Gmail recomenda esse cuidado: se o endereço não bate com a descrição do link, ele pode levar a um site falso.

No celular, segure o dedo sobre o link, sem soltar, até aparecer o endereço completo ou um menu com ele. A página de segurança da CAIXA dá essa mesma orientação. Em alguns aparelhos o gesto também abre uma prévia da página. Se isso acontecer, não toque em nada dentro dela, e se tiver receio de abrir sem querer, deixe o link de lado e procure o serviço por conta própria.

Homem segura o celular com um endereço na tela e anota o link num caderno, com o notebook aberto ao lado
Cena ilustrativa: copiar o endereço e comparar com o site oficial antes de digitar qualquer dado.

Link recebido no WhatsApp ou por SMS

No aplicativo de mensagens, o link costuma vir com uma prévia, com foto e título. Essa prévia é montada a partir da própria página, e quem cria um site falso escolhe o título e a foto que vão aparecer ali. Ela não mostra quem é o dono do endereço.

Link de contato conhecido também pede cuidado, porque a conta pode ter sido invadida ou a pessoa pode ter repassado a mensagem sem conferir. Se o pedido envolver dinheiro ou dados, ligue para a pessoa no número que você já tinha. Por SMS, o nome do remetente também pode ser imitado, como mostramos em smishing, o golpe que chega por SMS.

Um exemplo

No grupo da família, alguém repassa uma promoção de televisão com o link https://[email protected]/tv. Antes de tocar, Renato segura o dedo sobre o link, lê o endereço inteiro e percebe o arroba no meio. O nome da loja está ali, mas a página que abriria é de outro site. Ele digita o endereço da loja no navegador e não encontra a promoção.

Links encurtados e QR Codes

Um encurtador troca o endereço longo por um curto, como encurta.example/x7K2, e esconde o destino até que o link seja aberto. Empresas sérias também usam encurtadores, então isso sozinho não prova golpe, mas impede a leitura do domínio. O mesmo acontece com um QR Code: ele apenas guarda um endereço de forma visual. Se o código estiver em uma cobrança, cartaz ou mensagem inesperada, não use a câmera para descobrir se é verdadeiro. Procure a informação no aplicativo ou site que você já conhece.

O que o cadeado não prova

HTTPS indica que a conexão entre o navegador e aquele site usa criptografia, ou seja, que os dados vão embaralhados no caminho. Isso é importante, mas um site falso também pode ter HTTPS. Ele não informa se a empresa mencionada é dona da página, se a oferta é verdadeira ou se o pagamento vai para a pessoa certa.

Talvez você nem veja mais um cadeado. Desde a versão 117, lançada em setembro de 2023, o Chrome trocou o cadeado da barra de endereço por um ícone de ajustes, no computador e no Android, e no iPhone o removeu. O anúncio da equipe do Chromium explica o motivo: poucas pessoas entendiam o que o cadeado queria dizer, e quase todos os sites de phishing já mostravam o cadeado. Quando a conexão não é protegida, o navegador continua avisando.

A aparência também não resolve. Copiar cores, fotos e textos de uma página é fácil. Um site bonito pode pertencer a outra pessoa, enquanto uma página legítima pode ter um visual simples.

Verificadores de link: como usar e o limite

Existem sites que consultam listas de endereços perigosos já conhecidos. Você copia o link, sem abrir, e cola na busca do verificador.

VerificadorO que fazCuidado
Status do site no Google Safe BrowsingDiz se o Google considera o site perigoso naquele momentoUm site novo pode ainda não estar na lista
VirusTotalCompara o endereço com mais de 70 antivírus e listas de bloqueioO relatório fica disponível para outros usuários do serviço

O status do site no Google Safe Browsing mostra se o endereço está marcado como perigoso. O próprio Google diz que encontra milhares de sites perigosos novos todos os dias, muitos deles páginas legítimas que foram invadidas. O VirusTotal explica que os resultados são compartilhados com os parceiros e com a comunidade do serviço, e que o conteúdo enviado pode ser acessado por clientes pagos.

Por isso, dois cuidados. Primeiro, ausência de alerta não é aprovação: significa só que aquele endereço ainda não entrou nas listas consultadas, e um site falso criado ontem pode passar limpo. Segundo, não cole um link que tenha seus dados, como o seu nome, CPF, um código ou um endereço de recuperação de senha, porque ele pode ficar visível para outras pessoas.

Quando é melhor não abrir

Não existe obrigação de testar todo link recebido. Se a mensagem fala de banco, entrega, compra, benefício ou conta bloqueada, abra o serviço por conta própria. Procure a pendência dentro da conta e compare o nome de quem receberá qualquer pagamento. Se o link leva a uma loja ou a um cadastro, vale conferir quem está por trás antes de pagar, como mostramos em como diferenciar um site fake de um site real.

Se você já abriu

Se só abriu a página e não digitou nada, feche e não baixe arquivos nem aceite permissões. Se digitou uma senha, faça a troca pelo endereço oficial e, quando a mesma senha foi usada em outros lugares, altere-a neles também. Se baixou um arquivo ou permitiu uma instalação, pare de fazer operações bancárias no aparelho até receber orientação técnica confiável.

Se chegou a fazer um Pix, abra o comprovante no aplicativo do banco e use a opção de contestar, ou ligue para o banco se não achar a opção. O passo a passo está em golpe do Pix: o que fazer se o pagamento já foi feito.

Perguntas frequentes

Existe algum site que diz com certeza se um link é seguro?

Não. Os verificadores consultam listas de endereços perigosos já conhecidos. Um alerta é motivo para não abrir, mas a falta de alerta só quer dizer que o endereço ainda não entrou nessas listas.

Abri o link, mas não digitei nada. Corro risco?

Em geral, o risco é menor, mas depende do que aconteceu depois. Se você não digitou dados, não baixou arquivo, não instalou nada e não aceitou permissões, feche a página. Se fez alguma dessas coisas, siga os passos da seção “Se você já abriu”.

Um link enviado por alguém conhecido é seguro?

Não necessariamente. A conta da pessoa pode ter sido invadida, ou ela pode ter repassado a mensagem sem conferir. Leia o endereço do mesmo jeito e, se o assunto envolver dinheiro ou dados, confirme com ela por ligação.

Link encurtado é sempre golpe?

Não. Empresas também usam encurtadores. O problema é que o endereço curto esconde o destino, então, se o link veio numa mensagem inesperada, procure o serviço por conta própria em vez de abrir.

Fontes consultadas

As informações sobre ferramentas e navegadores foram checadas em 18/09/2026 nestas páginas:

Continue lendo

Ver todos os artigos

Compartilhe este artigo