Para saber se um link é seguro, confira o domínio completo, avalie quem enviou a mensagem e confirme a solicitação por um canal oficial. HTTPS e cadeado ajudam a proteger a conexão, mas não provam que a página pertence à empresa citada. Quando houver dúvida, não abra o endereço.

Um link pode ser considerado mais confiável quando o domínio corresponde exatamente ao canal oficial, a mensagem faz sentido no contexto e o destino não solicita uma ação inesperada. Nenhum sinal isolado oferece certeza. A verificação deve combinar endereço, remetente, motivo do contato e comportamento exigido pela página.

Use este checklist antes de abrir:

  1. Leia o endereço inteiro. Procure letras trocadas, palavras extras e terminações incomuns.
  2. Identifique o domínio real. Ele aparece antes da primeira barra e depois de https:// e dos possíveis subdomínios.
  3. Confirme o contexto. Verifique se você realmente fez a compra, solicitou o serviço ou esperava aquela mensagem.
  4. Desconfie de pressão. Ameaças, prazo de minutos e promessas extraordinárias tentam reduzir o tempo de análise.
  5. Observe o que será pedido. Senha, código de autenticação, CPF, cartão, Pix ou download inesperado elevam o risco.
  6. Acesse o canal oficial separadamente. Abra o aplicativo já instalado ou digite o endereço conhecido no navegador.
  7. Analise sem visitar. Copie o endereço, sem abri-lo, e use uma ferramenta de verificação de links.

Em orientação publicada em 10 de abril de 2026, a Receita Federal recomendou verificar o endereço eletrônico e consultar informações fiscais exclusivamente pelos canais oficiais. O alerta reforça que a mensagem recebida não deve ser usada como prova da identidade do remetente.

Qual parte do endereço precisa ser verificada?

A parte mais importante é o domínio registrável: o nome imediatamente anterior à terminação, como .com.br, .org.br ou .gov.br. Palavras exibidas antes dele podem ser apenas subdomínios criados para confundir. Depois da primeira barra começa o caminho interno, que também não altera quem controla o domínio principal.

Considere este exemplo fictício:

https://banco.exemplo-falso.com.br/atualizar
  • https:// indica o protocolo de conexão;
  • banco é um subdomínio;
  • exemplo-falso.com.br é o domínio que controla a página;
  • /atualizar é apenas o caminho interno.

O nome de uma marca pode aparecer no subdomínio, no caminho ou nos parâmetros sem que o endereço pertença a ela. Erros discretos, como trocar a letra “o” pelo número “0”, também exigem atenção. A satélite sobre como identificar uma URL falsa aprofunda essa leitura.

HTTPS e o cadeado significam que o link é seguro?

Não. HTTPS e o cadeado indicam que a comunicação entre o navegador e aquele site está criptografada, mas não confirmam que o responsável pelo endereço seja legítimo. Uma página falsa também pode usar certificado válido. O domínio, o contexto da mensagem e a ação solicitada continuam precisando de verificação independente.

O cadeado protege a transmissão dos dados para o destino aberto. Se esse destino for controlado por criminosos, a conexão pode estar criptografada e, ainda assim, entregar a eles a senha ou o cartão digitado. Por isso, “tem HTTPS” não deve encerrar a análise.

Em recomendação atualizada em 2 de março de 2026, o CTIR Gov descreveu uma campanha que explorava a credibilidade de endereços .gov.br comprometidos para distribuir arquivos maliciosos. O caso mostra que até um domínio normalmente confiável precisa ser avaliado junto com a ação pedida pela página.

Como verificar um link sem clicar nele?

Para verificar sem abrir, copie o endereço como texto, examine o domínio e compare-o com o site oficial acessado separadamente. No computador, passar o cursor sobre um botão pode revelar o destino; no celular, mantenha o toque apenas se o sistema mostrar uma prévia sem carregar a página. Não prossiga se houver dúvida.

No dfndr security, o Detector de Links Perigosos recebe o endereço para uma análise anterior ao acesso. A funcionalidade acrescenta uma avaliação técnica, mas não confirma se uma cobrança, promoção ou conversa é verdadeira. Essa confirmação depende do contexto e do contato direto com a instituição.

Um resultado técnico deve ser interpretado assim:

  • indicação de risco: não abra nem compartilhe o endereço;
  • ausência de detecção: continue conferindo domínio, remetente e solicitação;
  • resultado inconclusivo: trate o link como não verificado e use o canal oficial.

Sites novos ou alterados podem ainda não ter histórico suficiente para uma classificação definitiva. Por isso, nenhuma ferramenta substitui a validação da situação que levou o link até você.

O link enviado por uma empresa ou pessoa conhecida é confiável?

Não necessariamente. Contas podem ser invadidas, números podem ser imitados e mensagens legítimas podem ser copiadas. Quando o pedido envolve dinheiro, credenciais ou instalação de arquivo, confirme com a pessoa por outro meio ou acesse a empresa diretamente. O histórico da conversa reduz dúvidas, mas não autentica sozinho o link recebido.

Em alerta modificado em 8 de abril de 2026, o CISC/Gov.br registrou mensagens que usavam nome, CPF, endereço e outros dados verdadeiros para aumentar a credibilidade de páginas de phishing. Reconhecer informações pessoais, portanto, não comprova a origem da mensagem.

O que fazer quando o link continua duvidoso?

Se o link continuar duvidoso, não o abra, não responda à mensagem e não o encaminhe para outras pessoas. Localize o aplicativo ou site oficial por conta própria e verifique se a pendência existe. Quando o contato imitar alguém conhecido, confirme a solicitação por ligação ou outro canal previamente utilizado.

Se você já abriu o endereço, as medidas dependem do que aconteceu depois. Apenas visualizar, informar uma senha, fazer um Pix e instalar um arquivo exigem respostas diferentes. A página sobre o que fazer se clicou em um link falso organiza esses cenários sem ampliar esta resposta.

Qual é a análise da PSafe sobre a segurança de um link?

Nossa análise considera que a segurança de um link é uma conclusão contextual, não uma característica visível em um único ícone. O domínio responde “para onde vou”; a mensagem explica “por que estão me levando”; e a ação solicitada revela “qual pode ser o impacto”. Os três pontos precisam ser coerentes antes do acesso.

Esse modelo evita dois erros comuns: confiar apenas porque existe um cadeado e rejeitar automaticamente todo endereço desconhecido. A decisão mais segura é baseada em evidências combinadas. Quando uma delas não pode ser confirmada, o canal oficial funciona como referência independente.

Perguntas frequentes sobre como saber se um link é seguro

Posso abrir um link só para conferir o site?

Não é recomendável quando o endereço já parece suspeito. A página pode tentar iniciar downloads, redirecionar o navegador ou induzir o preenchimento de dados. Examine o link como texto e procure o canal oficial separadamente.

Um link bit.ly ou encurtado é seguro?

O encurtamento não torna um link seguro nem perigoso por si só, mas oculta o destino e dificulta a conferência. Evite abrir quando você não puder confirmar o remetente e o contexto. A análise específica está em link encurtado é seguro.

Todo endereço .gov.br é seguro?

O domínio .gov.br identifica serviços governamentais, mas não autoriza agir sem avaliar a página e o pedido. Endereços legítimos podem ser comprometidos, como alertou o CTIR Gov em 2026. Downloads inesperados e solicitações incomuns devem ser confirmados pelo canal oficial.

Um link sem erros de português pode ser falso?

Sim. Páginas falsas podem reproduzir textos, logotipos e layouts com precisão. Erros de escrita são apenas um possível sinal, não um teste de autenticidade. Priorize o domínio e a confirmação independente da solicitação.

O Detector de Links Perigosos garante que o link é legítimo?

Não. O Detector de Links Perigosos ajuda a avaliar tecnicamente o endereço, mas não valida a identidade do remetente nem a legitimidade de pagamentos e cadastros. Combine o resultado com a análise do domínio e do contexto.

QR Code também precisa ser verificado como link?

Sim. Um QR Code pode apenas esconder uma URL que será aberta pelo celular. Confira a prévia do endereço antes de continuar e não faça pagamentos ou logins se o código estiver adulterado, fora de contexto ou em material desconhecido.