Como Checar se um Link é Seguro
Um único toque no link errado pode levar a uma página de login falsa ou a uma página que colhe os seus dados. Este guia passo a passo é para quem quer um hábito repetível para checar um link antes de clicar, em um e-mail, um SMS ou uma DM. Os passos levam segundos, funcionam tanto no celular quanto no computador e pegam a maioria dos links maliciosos.
Como verificamos: Reflete como a CISA e as orientações de segurança de navegadores descrevem a inspeção de URLs e domínios antes de clicar. · Última revisão: 2026-08
Passo 1, Revele o destino real antes de tocar
As palavras em um link são apenas um rótulo; podem dizer qualquer coisa. O que importa é para onde o link realmente aponta. No computador, passe o cursor do mouse sobre o link sem clicar e leia o endereço verdadeiro que aparece no canto da tela. No celular, pressione e segure o link até um menu de prévia surgir mostrando a URL completa, depois feche-o sem abrir.
Compare o que você vê com o que o link afirma ser. Se um link rotulado com o nome do seu banco resolve para um domínio aleatório, um com erro de grafia ou um encurtador de link que você não consegue enxergar através dele, essa discrepância é a sua resposta. Nunca confie apenas no texto exibido.
Passo 2, Leia o domínio, não a URL inteira
URLs podem ser longas e confusas, e golpistas as recheiam de palavras familiares para tranquilizar você. A única parte que determina para onde você realmente vai é o domínio central, o nome imediatamente à esquerda da primeira barra simples. Em um endereço como conta-verificar.paypa1-suporte.example/login, o domínio central é paypa1-suporte.com, não "paypal", "conta" ou "login" espremidos em outro ponto da sequência.
Então encontre o domínio e julgue-o. Palavras antes dele (subdomínios como login.seguro.) e tudo depois da barra (caminhos e parâmetros) podem ser definidos como qualquer coisa e não provam nada. Se o domínio central não é o real e oficial da empresa, o resto da URL não importa.
Passo 3, Fique atento a imitações e typosquatting
Depois que você estiver lendo o domínio, olhe de perto para pequenos truques. O typosquatting troca ou adiciona caracteres que passam à primeira vista, um zero no lugar da letra O, um um no lugar de um L minúsculo, uma letra a mais, um hífen ou uma terminação diferente, como .co em vez de .com. Outros anexam a marca real como um subdomínio de um domínio que eles possuem, de modo que o nome familiar aparece, mas o domínio verdadeiro é algo totalmente diferente.
Leia o domínio devagar, caractere por caractere, especialmente em uma tela pequena. Se qualquer coisa estiver estranha, uma letra trocada, uma terminação inesperada, o nome da marca na posição errada, trate o link como inseguro. Golpistas contam com você lendo por cima.
Alguns padrões concretos aparecem repetidamente. Palavras extras unidas por hifens em torno do nome de uma marca (paypal-seguro-login) são um truque clássico de disfarce; o domínio real quase nunca precisa delas. Terminações incomuns.info, .top, .xyz ou um código de país, anexadas a uma marca famosa devem levantar uma sobrancelha. E um nome que é tecnicamente a marca, mas fica como subdomínio de algo desconhecido (paypal.verificar-conta.com resolve para verificar-conta.com), é feito para tranquilizar você enquanto o envia para um lugar totalmente diferente. Nenhum desses é prova por si só, mas qualquer um deles já é motivo para parar e chegar à empresa pela porta da frente.
Passo 4, Fique atento às pistas de contexto ao redor do link
Um link nunca chega sozinho, ele vem embrulhado em uma mensagem, e o embrulho diz muito. Pergunte quem enviou e se você esperava por isso. Um link em um SMS não solicitado, um e-mail surpresa ou uma DM de alguém que você acabou de conhecer merece muito mais desconfiança do que um que você pediu especificamente, como uma redefinição de senha que você mesmo acabou de disparar momentos atrás.
Depois leia a pressão. Links maliciosos quase sempre vêm acompanhados de urgência e de um motivo pelo qual você precisa clicar agora mesmo: uma conta será suspensa, uma encomenda será devolvida, um pagamento falhou, uma oferta limitada expira. Serviços legítimos raramente forçam um clique instantâneo por um link desconhecido para evitar uma penalidade. Se a mensagem ao redor está apressando você ou o link é o único jeito de "resolver" um problema repentino, trate o próprio link como suspeito não importa como o domínio pareça.
Também tenha cautela com links encurtados (bit.ly e similares) que escondem o destino verdadeiro por completo. Quando você não consegue ver para onde um link encurtado leva, não consegue inspecioná-lo, e essa opacidade é, por si só, motivo para ficar em alerta, especialmente em uma mensagem inesperada.
Passo 5, Na dúvida, não clique, vá direto
Você não precisa clicar em um link para chegar aonde ele afirma levar. Se uma mensagem diz que há um problema com a sua conta, uma encomenda ou uma fatura, chegue à coisa real você mesmo: abra o app oficial da empresa ou digite o site dela diretamente no seu navegador. Qualquer aviso genuíno estará esperando por você dentro da sua conta por esse caminho confiável e, se não estiver lá, a mensagem não era real.
Esse único hábito desarma a maioria dos golpes baseados em link, porque remove o link do golpista da equação por completo. Quando você está em dúvida, o padrão seguro é não clicar, um link que você nunca abre não pode lhe causar dano. Não há desvantagem em chegar a uma empresa pela porta da frente em vez de por um link que alguém enviou, e isso transforma uma decisão arriscada em uma rotina segura e automática.
Passo 6, Obtenha uma segunda opinião, e uma nota sobre QR codes
Se você inspecionou um link e ainda não tem certeza, peça ajuda antes de se comprometer. Você pode colar o link no Hunch, que sinaliza as categorias de sinais que reconhece, um domínio parecido, um tom urgente ou um pedido de credencial ou pagamento, para que você tenha mais do que uma intuição em que se basear.
Mais uma coisa: um QR code é apenas um link que você não consegue ler com os olhos. Quando você escaneia um, o seu celular geralmente mostra a URL de destino antes de abri-la, faça uma pausa e aplique a essa URL os passos anteriores exatamente como faria com qualquer outro link. Tenha atenção redobrada a QR codes em adesivos colados por cima de outros verdadeiros, em e-mails inesperados ou em placas de estacionamento e pagamento, já que um golpista pode cobrir um código legítimo com o dele.
Vale lembrar por que tudo isso importa: o objetivo de checar um link é manter você longe de uma página que parece real mas não é. A maior parte do roubo de credenciais e das fraudes de cartão começa com um único toque em uma imitação convincente, então os segundos que você gasta inspecionando um link estão entre os de maior valor da sua vida online. Transforme esses passos em hábito e eles deixam de parecer esforço, viram a pausa automática que, silenciosamente, protege você todos os dias.
FAQ
Como vejo para onde um link realmente leva sem clicar nele?
No computador, passe o cursor do mouse sobre o link e leia o endereço que aparece no canto. No celular, pressione e segure o link para ver a prévia da URL completa, depois feche-a sem abrir.
Qual parte de uma URL realmente importa?
O domínio central, o nome imediatamente à esquerda da primeira barra simples. Palavras antes dele e tudo depois da barra podem ser definidos como qualquer coisa, então só o domínio central diz onde você realmente vai parar.
HTTPS ou um cadeado significam que um site é seguro?
Não. O cadeado só significa que a conexão está criptografada, não que o site é confiável. Páginas golpistas também podem ter cadeados, então ainda verifique o domínio com cuidado.
É seguro escanear QR codes?
Um QR code é apenas um link oculto. O seu celular geralmente mostra o destino antes de abri-lo, então faça uma pausa e cheque essa URL como qualquer outra, e desconfie de QR codes em lugares inesperados ou colados por cima de outros existentes.
O que devo fazer se já cliquei em um link suspeito?
Se você só clicou, fique de olho nas suas contas e siga os passos para link clicado. Se digitou uma senha ou dados do cartão, troque a sua senha e contate o seu banco ou a operadora do cartão imediatamente.
Leia mais
- Como Identificar um E-mail de Phishing (Até os Bem Escritos)
- Como Identificar Rapidamente uma Mensagem de Texto Golpista (Smishing)
- Sinais de um Golpe: Os Alertas Universais que Você Precisa Conhecer
- Bancos, impostos e autoridades
- Typosquatting (Typosquatting)
- Phishing (Phishing)
- Quishing (phishing por QR code)