CYBER WELFARE

Proteja a sua privacidade digital

Verificar se um site é seguro: o procedimento, pela ordem certa

«Seguro» é uma palavra que aqui quer dizer duas coisas diferentes, e confundi-las é o erro mais comum da web. Para verificar se um site é seguro, é preciso responder a duas perguntas separadas:

A ligação está protegida? Diz respeito ao trânsito: ninguém consegue ler nem alterar o que trocas.

O site é quem diz ser? Diz respeito à identidade: estás mesmo a falar com quem pensas.

A primeira resolve-se com o cadeado. A segunda não — e a segunda é a que mais pesa.

Este artigo põe em prática a recomendação ligar-se apenas através de HTTPS: três passos que levam cinco segundos, as definições que se ativam uma vez e ficam, e os hábitos que tornam a verificação quase desnecessária nos serviços que mais contam.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; aplicação é aplicativo e definições são configurações.

Como verificar se um site é seguro, pela ordem certa

Cinco segundos, três passos. A ordem importa, porque o primeiro é o que mais separa o verdadeiro do falso.

Passo 1 — Lê o nome do domínio

É a verificação mais importante, e faz-se primeiro.

O nome de domínio é a parte que fica logo antes da primeira barra, e lê-se da direita para a esquerda, a partir da última parte antes dessa barra.

EndereçoDomínio realVeredicto
https://www.banco.pt/acessobanco.ptCorreto
https://banco.pt.acesso-seguro.com/acesso-seguro.comNão é o banco
https://www.banco-pt.com/banco-pt.comDomínio diferente
https://clientes.banco.pt/entrarbanco.ptCorreto: subdomínio legítimo

A segunda linha é o engano mais comum de todos: banco.pt aparece no endereço, mas como parte do nome de outro domínio. A regra prática: olha para as duas palavras imediatamente antes da primeira barra.

Passo 2 — Confirma que a ligação está cifrada

Procura https:// no início, ou o símbolo do cadeado. Se faltar — ou se o browser escrever «não seguro» —, não introduzas nada.

Um pormenor que vale a pena conhecer: muitos browsers escondem hoje o https:// porque é a norma, e mostram antes uma indicação explícita quando ele falta. A ausência de aviso é, portanto, o caso bom; é a presença de um aviso que tens de notar.

Passo 3 — Olha para o contexto

Antes de escreveres algo sensível, duas perguntas rápidas: como é que cheguei aqui? e o que é que me está a ser pedido?

Um site a que chegaste por uma ligação numa mensagem merece mais atenção do que um aberto a partir dos favoritos. Um pedido inesperado de credenciais merece mais atenção do que um início de sessão que foste tu a começar.

O que o cadeado diz de facto

Aqui convém ser preciso, porque é o mal-entendido mais espalhado da web.

O cadeado garanteO cadeado NÃO garante
Que o tráfego está cifradoQue o site é honesto
Que ninguém o lê em trânsitoQue o site trata bem os teus dados
Que ninguém o alteraQue o site é o que pensas
Que o certificado é válido para aquele domínioQue aquele domínio é o certo

A última linha é a chave. O certificado de segurança diz: «esta ligação é mesmo com acesso-seguro.com». Não diz se acesso-seguro.com é o teu banco — isso tens de ser tu a saber.

Obter um certificado válido é hoje gratuito e automático, e isso é positivo, porque tornou a web cifrada por predefinição. Mas também quer dizer que quase todos os sites fraudulentos têm cadeado, e é por isso que o passo 1 vem antes do passo 2. O porquê técnico está explicado em como funciona o HTTPS.

O que fazer quando aparece um aviso

O browser mostra um aviso quando alguma coisa na verificação não bate certo. As causas são várias e nem todas são graves — mas nenhuma se contorna sem perceber o que é.

AvisoO que significaO que fazer
Certificado expiradoQuem gere o site não o renovouNão introduzas dados; muitas vezes é desleixo, não ataque
Nome não correspondeO certificado é de outro domínioPara: é o sinal mais sério
Emissor não reconhecidoO certificado não é verificávelPara, a menos que seja uma rede de empresa conhecida
Ligação não privadaFormulação genérica dos casos anterioresLê o pormenor antes de decidir
Conteúdo mistoA página está cifrada mas inclui elementos às clarasNão introduzas dados sensíveis

O erro a evitar é sempre o mesmo: procurar o botão para avançar na mesma. Existe para casos técnicos específicos, não para a navegação de todos os dias. Os avisos, um a um, estão descritos em sinais de uma ligação desprotegida.

Há uma situação em que o aviso é quase sempre inofensivo: a página de acesso de uma rede pública, que interceta a primeira ligação e pode produzir um aviso. Mesmo aí, porém, a regra mantém-se: nessa página não se introduzem credenciais de outros serviços.

As definições que se ativam uma vez

Três opções que passam o trabalho da tua verificação manual para o browser.

Modo só HTTPS. Nas definições de privacidade e segurança dos principais browsers. Bloqueia as ligações às claras e pede confirmação antes de avançar. É a definição mais útil desta unidade.

Mostrar o endereço completo. Alguns browsers encurtam o endereço e escondem o protocolo e, por vezes, o subdomínio. Se houver a opção de ver o endereço por inteiro, ativa-a: torna o passo 1 mais fiável.

Atualizações automáticas do browser. A verificação dos certificados depende de uma lista de entidades reconhecidas que é atualizada com o programa. Um browser desatualizado verifica pior.

Enquanto lá estiveres, vale a pena passar os olhos pelas restantes definições de privacidade, a começar pelas autorizações que deste a sites e aplicações. O procedimento completo está no guia para rever as permissões concedidas, da R13.

A maneira mais simples de não ter de o fazer

Há uma estratégia que elimina o problema pela raiz nos serviços que contam mesmo, e vale mais do que qualquer técnica de verificação: nunca chegar a esses sites escrevendo ou clicando.

Guarda nos favoritos os serviços críticos. Banco, e-mail principal, serviços de pagamento, gestor de palavras-passe. Depois de guardado o endereço certo, cada acesso seguinte parte dali e o passo 1 já está feito.

Usa as aplicações oficiais onde existirem. Uma aplicação não tem barra de endereço porque não precisa: o destino fica fixado no momento da instalação. É por isso que a aplicação do banco é mais segura do que o site do banco aberto a partir de uma ligação.

Não sigas ligações para serviços financeiros. Nenhum banco precisa que chegues a partir de uma mensagem. Se uma comunicação pede uma ação, encontra-la entrando pelo caminho habitual.

Cuidado com os resultados de pesquisa patrocinados. Pesquisar o nome do banco num motor de pesquisa pode devolver, no topo, anúncios comprados por qualquer pessoa. O favorito evita também isto.

Com estes quatro hábitos, a verificação do domínio só continua a ser precisa para sites novos e ocasionais — onde um engano custa muito menos.

Os casos particulares a conhecer

As páginas de configuração de casa. Router, impressoras, câmaras, dispositivos ligados: as interfaces usam muitas vezes ligações sem cifragem. Não é um erro para corrigir — é uma limitação desses aparelhos. A regra é usá-las só a partir da rede local, nunca à distância.

As aplicações que não usam o browser. Uma aplicação não mostra a barra de endereço, portanto não consegues verificar nada diretamente. Aqui a confiança desloca-se para a origem: instalar só a partir das lojas oficiais e manter as aplicações atualizadas.

As redes de empresa que inspecionam o tráfego. Algumas organizações instalam nos dispositivos um certificado próprio que lhes permite analisar o tráfego cifrado por razões de segurança. É uma prática legítima e declarada, mas convém sabê-lo: num dispositivo de trabalho, a cifragem para o exterior pode não ser opaca para a organização.

As objeções mais frequentes

«Olho para o cadeado, chega-me.» O cadeado é o passo 2. Sem o passo 1, só confirma que estás a falar em segurança com alguém que não verificaste.

«Os endereços são compridos demais para ler.» Não é preciso lê-los todos: bastam as duas palavras antes da primeira barra. São dois segundos, e ao fim de poucos dias torna-se automático.

«O meu browser já bloqueia tudo.» Bloqueia as ligações sem cifragem, que é o passo 2. Nenhum browser consegue saber que banco-pt.com não é o teu banco.

«Só uso a aplicação, não o browser.» Boa escolha para os serviços críticos — é a maneira mais simples de evitar por completo o problema do endereço errado.

«Se me enganar, dou por isso pelo aspeto.» Não é fiável: copiar o aspeto de um site leva poucos minutos, e as cópias bem feitas não se distinguem do original. O domínio, pelo contrário, não se copia — é único por definição.

«Se acontecer alguma coisa, o banco devolve.» As proteções existem, mas variam e não são automáticas: muitas dependem da rapidez com que comunicas a operação e de como ela aconteceu. É mais uma razão para fazer a verificação, não para a saltar.

O exercício que torna o passo 1 automático

Ler um domínio parece trivial até se experimentar num endereço feito de propósito para confundir. O melhor é treinar uma vez, com calma, em vez de o fazer sob pressão diante de uma mensagem urgente. O João fê-lo numa tarde, com a lista abaixo, e diz que o que custou mais foi a primeira linha.

O método em três gestos.

  1. Encontra a primeira barra simples depois de https://. Tudo o que vem depois não conta para esta verificação.
  2. Olha para as duas palavras antes dessa barra, separadas por um ponto. Esse é o domínio.
  3. Pergunta-te se essas duas palavras são as que esperas.

Experimenta com estes.

EndereçoAs duas palavras antes da barraÉ o site?
https://www.exemplo.pt/area-clientesexemplo.ptSim
https://exemplo.pt.verificar-conta.net/entrarverificar-conta.netNão
https://clientes.exemplo.pt/acessoexemplo.ptSim
https://www.exemplo-pt.com/exemplo-pt.comNão
https://exemplo.pt@site-diferente.com/site-diferente.comNão

A última linha usa um truque menos conhecido: o símbolo @ num endereço faz com que tudo o que vem antes dele seja ignorado. É raro, mas existe, e a regra das duas palavras antes da barra desmascara-o na mesma.

Feita duas ou três vezes, esta verificação leva menos de dois segundos e torna-se um reflexo — que é exatamente o que é preciso, porque o momento em que conta é aquele em que tens pressa.

Ligação ao Framework Cyber Welfare

Este conteúdo é sobretudo de competência prática: ensina uma leitura rápida, pela ordem certa, que depois se torna hábito.

PilarContributo deste conteúdo
CompetênciasLer um domínio a partir da direita e separá-lo do resto do endereço
ConsciênciaSaber que o cadeado certifica a ligação, não a honestidade
Comportamento SeguroParar diante de um aviso em vez de procurar maneira de avançar

Níveis de maturidade digital.

  • FL1 – Básico. Lês o cadeado como sinal de confiança, e os avisos como um obstáculo a contornar.
  • FL2 – Inicial. Confirmas o https antes de introduzir credenciais.
  • FL3 – Autónomo. Lês o domínio antes do cadeado, sempre, e o modo só HTTPS está ativo.
  • FL4 – Hábil. Sabes interpretar cada tipo de aviso e entras nos serviços críticos só a partir de favoritos ou aplicações oficiais.
  • FL5 – Especialista-Guia. Ensinas a outras pessoas o exercício das duas palavras antes da barra.

Nível de referência: FL2 – Inicial. Passas a FL3 quando lês o domínio, de forma estável, antes de olhares para o cadeado.

O que podes fazer hoje

Lista breve

  • ☐ O modo «só HTTPS» está ativo no browser
  • ☐ O browser mostra o endereço completo, se essa opção existir
  • ☐ Banco, e-mail principal e pagamentos estão nos favoritos
  • ☐ Nos serviços críticos, uso a aplicação oficial ou o favorito, nunca uma ligação recebida
  • ☐ Sei encontrar o domínio nas duas palavras antes da primeira barra

Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Resumo

  • Primeiro o domínio, depois o cadeado. A ordem é a parte que conta.
  • O domínio lê-se nas duas palavras antes da primeira barra.
  • Quase todos os sites fraudulentos têm cadeado: é gratuito e automático.
  • O modo só HTTPS passa a verificação do teu olho para o browser.

Verificar se um site é seguro é, no fim, uma questão de ordem e de hábito, não de conhecimentos técnicos.

Ação concreta para hoje. Ativa o modo «só HTTPS» no teu browser. Depois, da próxima vez que abrires o site do teu banco, lê o domínio em voz alta: é o exercício que torna o passo 1 automático.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.