# Проверщик безопасности URL

Обнаруживает фишинговые и мошеннические сигналы в URL путём глубокого структурного анализа — омоглифные атаки punycode/IDN (смешанная латиница/кириллица), встроенные учётные данные (трюк user:pass@host), высокорисковые TLD, двойное кодирование и контрабанда управляющих символов, обман поддомена с брендом и числовая/IP-обфускация. Только статический анализ, без сети. Дополняет URL Validator.

> Каноническая страница: https://elysiatools.com/ru/tools/url-safety-checker

- **Категория:** Security

- **Ключевые слова:** URL, безопасность, фишинг, мошенничество, punycode, омоглиф, IDN

## Обзор

Этот инструмент выполняет **глубокое обнаружение фишинга/мошенничества** в одном URL, анализируя его структуру. Он намеренно дополняет **URL Validator**: тот проверяет базовые сигналы протокола/IP/XSS, тогда как этот инструмент сосредоточен на техниках обмана, которые злоумышленники используют, чтобы вредоносный URL *выглядел* легитимным.

**Что проверяет (6 измерений):**
- **Омоглиф IDN (смешанный шрифт)** 🔴 — интернационализированные домены (punycode `xn--`), смешивающие шрифты (напр. латиница + кириллица). Это атака «аpple.com»: кириллическая «а» выглядит идентично латинской «a», но ведёт на другой домен.
- **Встроенные учётные данные (userinfo)** 🔴 — трюк `user:pass@host`: `https://apple.com@evil.com` ставит бренд до "@", но РЕАЛЬНЫЙ адресат — `evil.com`. Браузеры скрывают userinfo, что крайне обманчиво.
- **Высокорисковые TLD** 🟠 — TLD, часто используемые для спама/мошенничеств (дешёвая/бесплатная регистрация: `.tk .xyz .top .click` и др.). Не обязательно злонамеренно, но сильный сигнал осторожности.
- **Аномалии кодирования** 🟠/🟡 — двойное процентное кодирование (`%2561`), кодированные последовательности протокола и управляющие символы C0 — всё для обхода WAF или обмана читателя.
- **Обман поддомена** 🟠 — название бренда в позиции поддомена (`paypal.security-update.com`); регистрируемый домен — `security-update.com`, не связанный с PayPal.
- **Числовая/IP-обфускация** 🟠 — голые IP-хосты (`192.168.1.1`) или обфусцированные числовые формы (hex/десятичные), скрывающие адресат.

**Оценка риска.** Каждая находка добавляет к счёту 0-100 (критично 35, высоко 20, средне 10, низко 4), отображаясь как Низкий/Средний/Высокий/Критичный.

**Ограничения.** Это **только статический структурный анализ** — сетевой запрос не делается, поэтому нельзя обнаружить свежезарегистрированные вредоносные домены, скомпрометированные легитимные сайты или цепочки редиректов. НЕ заменяет intel об угрозах в реальном времени вроде Google Safe Browsing. Оценка «Низкий» означает, что структурных фишинговых сигналов не найдено, а НЕ что адресат безопасен.

## Входные данные

- **URL** (text): Paste a URL to check, e.g. https://аpple.com/ or https://paypal.security-update.tk/

## Когда использовать

- Перед переходом по подозрительной ссылке из электронного письма или мессенджера для проверки на скрытый фишинг.
- Для анализа интернационализированных доменов на предмет использования омоглифов (смешения латиницы и кириллицы в Punycode).
- При аудите безопасности логов для быстрого выявления обфусцированных IP-адресов и скрытых перенаправлений через userinfo.

## Как это работает

- Вы вводите анализируемый URL-адрес в текстовое поле инструмента.
- Алгоритм проводит статический разбор структуры URL по шести ключевым направлениям, включая проверку TLD, кодирования и поддоменов.
- Инструмент рассчитывает оценку риска от низкой до критической и выводит подробный HTML-отчет с расшифровкой найденных аномалий.

## Сценарии использования

- Проверка ссылок из писем от имени известных брендов на наличие скрытых поддоменов и омоглифов.
- Анализ подозрительных URL-адресов в ИБ-отделах перед добавлением их в списки исключений или блокировок.
- Быстрое декодирование и выявление двойного процентного кодирования в параметрах URL.

## Частые вопросы

### Делает ли этот инструмент сетевые запросы к проверяемому сайту?

Нет, это исключительно статический анализ структуры URL. Инструмент не переходит по ссылке и не отправляет сетевых запросов.

### Что такое омоглифная атака IDN?

Это подмена символов (например, латинской 'a' на визуально идентичную кириллическую 'а'), из-за чего домен выглядит легитимным, но ведет на другой сервер.

### Как работает трюк со встроенными учётными данными (userinfo)?

Злоумышленники вставляют бренд перед символом '@' (например, apple.com@evil.com). Браузер считает часть до '@' именем пользователя, а реальным адресатом становится evil.com.

### Означает ли низкий уровень риска, что сайт на 100% безопасен?

Нет, низкий риск означает лишь отсутствие явных структурных признаков фишинга. Сайт всё ещё может быть взломан или содержать вредоносный код.

### Какие доменные зоны (TLD) считаются высокорисковыми?

Это зоны с дешевой или бесплатной регистрацией (например, .tk, .xyz, .top, .click), которые статистически чаще используются для спама и мошенничества.

## Связанные инструменты

- [Проверщик заголовков безопасности](https://elysiatools.com/ru/tools/security-headers-checker): Аудит HTTP-заголовков ответа на безопасность — анализирует необработанные заголовки, которые вы вставляете (без сети), и оценивает их по набору безопасных заголовков OWASP с проверками на уровне значения: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP и др. Возвращает оценку (от A+ до F) и находки по каждому заголовку с готовыми к копированию рекомендациями.
- [Проверка Силы Парольной Фразы AGEX](https://elysiatools.com/ru/tools/agex-passphrase-strength-checker): Оценивает парольную фразу для AGEX и рекомендует подходящий профиль защиты
- [Планировщик ротации секретов из .env](https://elysiatools.com/ru/tools/env-file-secret-rotation-planner): Вставьте .env и получите поэтапный план ротации секретов. Распознаёт URL баз данных, API-ключи, auth-токены, приватные ключи, облачные учётные данные, платёжные ключи и секреты шифрования; оценивает каждый по экспозиции и возрасту и распределяет по 4-недельному таймлайну с чек-листом двойного ключа и сгенерированным .env.example. Опциональные даты последней ротации и настраиваемая каденция (30/90/180/365 дней) задают оценку соответствия.
- [Проверка доступности](https://elysiatools.com/ru/tools/accessibility-checker): Находит типовые проблемы WCAG 2.1 в HTML, страницах или макетах и возвращает рекомендации по исправлению
- [AI-генератор идей доменов](https://elysiatools.com/ru/tools/ai-domain-name-idea-generator): Введите ключевые слова бренда — ИИ сгенерирует до 10 идей доменов, отфильтровав занятые через DNS + RDAP. Для стартапов и разработчиков.
- [Проверка цветовой визуальной доступности](https://elysiatools.com/ru/tools/color-vision-accessibility-checker): Измеряет контраст WCAG, моделирует основные нарушения цветового зрения и помечает слабоконтрастные зоны.
- [Тьютор размерного анализа и сокращения единиц](https://elysiatools.com/ru/tools/dimensional-analysis-unit-cancellation-tutor): Разбирает перевод единиц в пошаговое сокращение factor-label: показывает отмену единиц в числителе/знаменателе, находит перевёрнутые коэффициенты и даёт учебную обратную связь при ошибках размерности и ответа.
- [Линтер Dockerfile (набор правил Hadolint)](https://elysiatools.com/ru/tools/dockerfile-linter): Вставьте Dockerfile и получите статический анализ в стиле Hadolint без Docker-демона: теги базового образа, USER root, sudo, гигиена apt/apk/yum/dnf, фиксация версий npm/pip/yarn, ADD против COPY, склейка слоёв, pipefail, порты EXPOSE, секреты в ENV — 30+ правил по уровням серьёзности с номерами строк, причинами и примерами исправлений плюс построчно размеченный исходник.

## Примеры

- [Образцы речи, обучения и безопасности](https://elysiatools.com/ru/samples/audio-learning-safety-samples): Детерминированные синтетические WAV для произношения, диктовки, тревог и приватности.
- [Примеры Slug URL](https://elysiatools.com/ru/samples/slug): Коллекция примеров действительных и недействительных slug URL для тестирования (только строчные буквы, цифры, дефисы)
- [Примеры Анализатора URL-запросов](https://elysiatools.com/ru/samples/url-with-query-samples): Полная коллекция параметров URL-запросов для тестирования парсинга, проверки кодирования и извлечения параметров
- [Примеры Обработки Изображений Android Java](https://elysiatools.com/ru/samples/android-image-processing-java): Примеры обработки изображений Android Java включая чтение/сохранение, масштабирование и преобразование формата

## Связанные материалы

- [Инструменты безопасности для аутентификации, паролей и токенов](https://elysiatools.com/ru/hubs/auth-token-security): Создавайте и проверяйте пароли, анализируйте JWT, сравнивайте схемы хеширования паролей и проходите базовые проверки безопасности аутентификации в одном хабе.
- [Инструменты для шифрования документов, редактирования и защиты полей](https://elysiatools.com/ru/hubs/document-field-security-workflows): Сравнивайте защиту PDF паролем, контроль прав, конвертацию зашифрованных PDF, шифрование полей CSV/XLSX и инструменты редактирования документов в одном security-хабе.
- [Инструменты проверки идентификаторов, конфигураций и ввода](https://elysiatools.com/ru/hubs/validation-validate): Сравните в одном хабе валидаторы email, телефона, IP, дат, cron, штрихкодов, платежных данных, env-файлов и других реальных входных данных.
- [Проверка форматов идентификаторов, адресов и кодов](https://elysiatools.com/ru/hubs/validation-format): Подборка инструментов для проверки форматов идентификаторов, адресов, счетов и кодов в одном хабе.
