Gratis linkcontrole · Werkt in je browser
Is dit adres echt?
Plak hem hier.
Een link uit een mail of een sms die om je gegevens vraagt — klopt het adres, of lijkt het er alleen op? Plak hem hieronder. Je krijgt meteen antwoord, zonder aanmelden, en het adres dat je invult gaat nergens heen.
Gratis · Geen account · Niets te installeren
ing-inloggen.example
Pas op met dit adres
Dit adres draagt de naam van ING, maar het is niet van ING. Vul hier niets in en ga naar ing.nl via je eigen bladwijzer.
Plak of typ het adres
De controle draait in je eigen browser. Wat je invult verlaat deze pagina niet.
Vier manieren om
een naam na te doen.
ing-inloggen.example draagt de naam ING, maar is niet van ING.digid-inloggen.web.app staat op een plek waar iedereen ruimte kan krijgen. DigiD zet zijn inlogpagina daar niet neer.rab0bank.nl met een nul in plaats van een o. In een klein lettertype op een telefoon zie je dat niet.Er gebeuren twee dingen tegelijk. Het eerste is een lijstcontrole: staat dit adres tussen de honderdduizenden domeinen die gemeld en getest zijn als actieve phishing? Die lijst komt van Phishing.Database en wordt regelmatig ververst; bij het controleren staat erbij wanneer voor het laatst.
Daar bovenop worden bij elke controle de meldingen van het afgelopen etmaal rechtstreeks bij de bron opgehaald. Dat is nodig, want een nieuw gemeld adres komt pas in de grote lijst nadat het is nagetest, en dat duurt. Zo’n vers adres levert daarom een eigen, zachtere uitslag op: net gemeld, nog niet nagetest. Geen bewijs, wel een reden om er niets in te vullen.
Het tweede is een naamcontrole, en die heeft de lijst niet nodig. Ze stelt één vraag: doet dit adres zich voor als een bekende bank, overheidsdienst of dienstverlener zonder dat het hun adres is? Dat zijn de vier manieren hierboven. Zo wordt ook een adres herkend dat nog op geen enkele lijst staat — en dat is precies waar phishing in de eerste uren zit.
Wat ze niet doet, en waarom dat eerlijker is
Komt er “hier valt niets op” uit, dan betekent dat niet dat de pagina veilig is. De lijst kent alleen wat al gemeld is, en de naamcontrole kijkt alleen naar de naam van het adres. Geen van beide kijkt op de pagina zelf of weet wie erachter zit. Phishing die nergens gemeld is en geen bekende naam nadoet — een nieuw domein zonder merknaam, een gekaapte webshop — komt hier gewoon doorheen.
De twee controles dekken elkaars zwakke plek af. De lijst is hard bewijs maar loopt achter; de naamcontrole heeft geen bewijs maar loopt niet achter. Zie het als een extra paar ogen naast de beveiliging die al in je browser zit, niet als vervanging ervan.
De lijst komt
naar jou toe.
Bij de meeste online scanners typ je een adres in, en dat adres gaat naar hun server. Die weet daarna dat jij die link wantrouwde. Hier gaat het andersom: bij het openen van de pagina wordt één bestand van een megabyte opgehaald, en daarna wordt jouw adres in je eigen browser vergeleken. Het adres zelf verlaat je computer niet.
Ook voor de meldingen van vandaag geldt dat. Die twee bestandjes — samen een paar honderd bytes — worden bij GitHub opgehaald, waar de database staat. Er wordt dáárheen niets over jou of over je adres gestuurd; je browser vraagt gewoon om een tekstbestand, zoals bij elk plaatje op elke website. GitHub ziet dus wel dat er iemand langskwam, maar niet wat die iemand controleerde.
Je kunt dat zelf nakijken: zet de ontwikkelaarsconsole open op het tabblad Netwerk en klik op Controleer. Wat je ziet zijn hooguit die twee bestandjes, en niet vaker dan eens per vijf minuten. Je ingevulde adres komt nergens voor.
Wat je daarnaast kunt tegenkomen is Google Analytics, en alleen als je de cookiemelding hebt geaccepteerd. Dat telt hoe vaak deze página bezocht wordt, niet wat je erin typt: de controle zelf gebeurt al voordat er iets verstuurd kan worden. Weiger je, dan wordt het script niet geladen en worden bestaande cookies gewist.
Dat lijstbestand is geen lijst met adressen maar een zogeheten Bloom-filter: een compacte verzameling bits waaraan je kunt vrágen of iets erin zit, maar waar je niet uit kunt lezen wát erin zit. Dat scheelt tien megabyte aan download. Heel soms zegt zo’n filter ten onrechte ja; op de 100.000 populairste websites gebeurde dat drie keer.
Wil je dit bij elke link, zonder eraan te denken?
Dan is er VeiligVerder: dezelfde controle, maar dan als Chrome-extensie. Die kijkt mee bij elke pagina die je opent en onderbreekt het adres vóórdat je iets invult. Gratis, geen account, en ook daar gaat er niets naar buiten.
Hij is te downloaden. In de Chrome Web Store staat hij nog niet, dus installeren gaat met de hand — op de downloadpagina staat wat dat betekent.
Naar VeiligVerder →Meer van dit soort hulpmiddelen
Deze linkcontrole is de eerste van de gratis apps van MK Cloud & IT: klein gereedschap dat direct in je browser werkt, zonder account en zonder installatie. Bekijk wat er verder is.
Bronnen
De lijst met bekende phishingdomeinen komt van Phishing.Database, beschikbaar onder de MIT-licentie. De domeinen daarin worden doorlopend getest met PyFunceble, zodat er staat wat nóg werkt en niet wat ooit gewerkt heeft. De merkenlijst voor de naamcontrole is eigen werk van MK Cloud & IT.
Voor organisaties
Eén medewerker die op een nagemaakte inlogpagina zijn Microsoft 365-wachtwoord invult, is genoeg. MK Cloud & IT helpt organisaties van 50 tot 500 gebruikers om dat af te dekken: meervoudige verificatie, mailflowbeveiliging en zicht op wat er werkelijk gebeurt in de omgeving. Bekijk het M365 Security Dashboard of maak even kennis.
De merkenlijst achter deze controle wordt met de hand bijgehouden en getoetst aan honderdduizenden echte adressen. Mist er een merk, of wordt jouw site ten onrechte aangewezen? Laat het weten.