Blog Letheko

Pamiętajmy o podstawowej zasadzie - człowiek jest najsłabszym ogniwem cyberbezpieczeństwa. Błędy ludzkie są odpowiedzialne za 80 - 90 % wycieków danych.

Powszechnie stosowana przez hakerów socjotechnika, polega na wywieraniu wpływu z jednoczesnym stosowaniem psychologicznej presji czasu i perswazji w celu oszukania ludzi tak, aby uwierzyli, że haker (socjotechnik) jest osobą o sugerowanej przez siebie, a stworzonej na potrzeby manipulacji, tożsamości. Dzięki temu haker jest w stanie wykorzystać swoich rozmówców, przy dodatkowym (lub nie) użyciu środków technologicznych, do zdobycia poszukiwanych informacji.

"Amatorzy włamują się do systemów. Profesjonaliści atakują ludzi." - Bruce Schneier (amerykański kryptograf i specjalista z zakresu bezpieczeństwa teleinformatycznego)

O czym należy pamiętać korzystając z TinyURL oraz innych podobnych serwisów

TinyURL to jeden z najstarszych i najpopularniejszych serwisów do skracania linków — sam w sobie legalny i przydatny (np. w social mediach, gdzie liczy się długość URL-a). Twórca stron internetowych, Kevin Gilbertson, uruchomił tę usługę w styczniu 2002 roku jako sposób na zamieszczanie linków we wpisach na grupach dyskusyjnych, które często zawierały długie, uciążliwe adresy. Serwis TinyURL był pierwszą godną uwagi usługą skracania adresów URL i jedną z najstarszych, które nadal działają.

Najbardziej znane platformy do skracania linków:

  • TinyURL - jeden z najstarszych, prosty, darmowy, bez wymaganej rejestracji.
  • Bitly - najpopularniejszy w marketingu i social media, oferuje rozbudowane statystyki kliknięć, branded links (własna domena) w wersji płatnej.
  • Rebrandly - nastawiony na branded links (własna domena skracacza), popularny wśród firm.
  • Short.io (dawniej short.cm) — podobny profil do Rebrandly, branded links + analityka.
  • Cutt.ly - darmowy, z rozbudowanymi statystykami i możliwością generowania kodów QR.
  • Ow.ly - wbudowany w platformę Hootsuite, głównie do zarządzania social media.
  • Is.gd - prosty, minimalistyczny, bez śledzenia (dobra opcja pod kątem prywatności).
  • T.ly - darmowy z opcją własnej domeny.

Wbudowane w platformy (własne skracacze dużych firm):

  • goo.gl - skracacz Google, wycofany w 2019 r. (stare linki przestały działać w 2025 r.), warto wspomnieć jako przykład ryzyka gnicia linków "link rot".
  • t.co - wewnętrzny skracacz X/Twittera (automatycznie skraca każdy link wklejony do tweeta).
  • amzn.to - oficjalny skracacz Amazona.
  • youtu.be - skracacz YouTube'a do linków wideo.
  • fb.me - skracacz Facebooka.

Mocno zorientowane na prywatność / open source:

  • Kutt - nowoczesny skracacz adresów URL, który pozwala na tworzenie krótkich linków, zarządzanie własnymi domenami oraz śledzenie statystyk kliknięć. Jest to otwartoźródłowe oprogramowanie (Open Source), które można uruchomić na własnym serwerze
  • .Shlink - kolejne popularne rozwiązanie open-source do własnego hostingu.

Z punktu widzenia bezpieczeństwa korzystanie ze skracaczy linków niesie kilka realnych zagrożeń, które warto opisać.


Ryzyko dla użytkownika klikającego w skrócony link:

  • Ukrycie prawdziwego adresu docelowego - to główny problem. Nie widzisz, dokąd link faktycznie prowadzi, dopóki nie klikniesz (albo nie użyjesz narzędzia typu "pokaż link"). To ulubiona technika phishingowa - atakujący maskuje złośliwy albo fałszywy adres pod niewinnie wyglądającym tinyurl.com/xxxxx.
  • Podszywanie się pod zaufane marki - link może wyglądać jak prowadzący do banku czy znanej firmy, a w rzeczywistości przekierowuje np. na stronę wyłudzającą dane logowania.
  • Zmiana celu po czasie - niektóre serwisy do skracania linków (w mniejszym stopniu TinyURL, bardziej te pozwalające edytować przekierowanie) umożliwiają właścicielowi linku zmianę adresu docelowego już po jego opublikowaniu i rozesłaniu.
  • Śledzenie i zbieranie danych - serwis (a czasem i twórca linku) może zbierać dane o tym, kto, kiedy i skąd kliknął.
  • Brak działania po zamknięciu serwisu - jeśli firma zniknie z rynku, wszystkie stworzone linki przestaną działać (tzw. "link rot"), co jest problemem bardziej archiwalnym niż bezpieczeństwa, ale warto wspomnieć.

Ryzyko dla osoby tworzącej link:

Jeśli konto TinyURL zostanie przejęte, atakujący może podmienić cel istniejących skróconych linków, które ta osoba już rozesłała (np. w mailingu, poście, materiałach firmowych).

Jak się zabezpieczyć?

  • Używać narzędzi do podglądu docelowego adresu przed kliknięciem (TinyURL ma opcję podglądu przez dopisanie parametru, są też strony typu "unshorten link" czy rozszerzenia przeglądarki).
  • Najeżdżać kursorem na link (na desktopie) — czasem pokaże pełny URL na dole przeglądarki, choć przy skróconych linkach to niewiele pomoże.
  • Ograniczone zaufanie do skróconych linków od nieznanych nadawców, zwłaszcza w SMS-ach i mailach.
  • Firmy / redakcje mogą rozważyć postawienie własnej domeny do skracania linków (branded short links) - to zwiększa rozpoznawalność i zaufanie.

Co skracacz linków wie o Tobie?

Klikając w skrócony link, zostawiasz po sobie znacznie więcej śladów, niż mogłoby się wydawać. Serwis pośredniczący w przekierowaniu - zanim jeszcze trafisz na docelową stronę - może zarejestrować:

  • Twój adres IP. To podstawowa informacja, na podstawie której można ustalić przybliżoną lokalizację (kraj, miasto, a czasem nawet dzielnicę) oraz dostawcę internetu, z którego korzystasz.
  • Dokładny czas kliknięcia. Data i godzina co do sekundy — pojedynczo mało znacząca informacja, ale w połączeniu z innymi danymi pozwalająca odtworzyć Twoją aktywność.
  • Informacje o urządzeniu i przeglądarce. Tzw. user-agent zdradza, jakiego systemu operacyjnego używasz, jakiej przeglądarki i czasem nawet modelu telefonu czy komputera.
  • Skąd trafiłeś na link (referrer). Serwis widzi, czy kliknięcie pochodziło z Facebooka, maila, SMS-a czy innej strony — co pozwala budować profil Twoich zwyczajów w sieci.
  • Zbiorcze statystyki kliknięć. Twórca linku widzi w panelu, ile osób kliknęło, z jakich krajów, o jakich porach - to dane wykorzystywane głównie do celów marketingowych i analitycznych.
  • Kwestia plików cookie i identyfikatorów śledzących - niektóre serwisy umieszczają je na stronie pośredniej, zanim jeszcze trafisz do celu, co pozwala na dalsze śledzenie Twojej aktywności w sieci. Dlaczego to ważne: samo IP jest w świetle RODO traktowane jako dane osobowe. Oznacza to, że osoba lub firma korzystająca ze skracacza linków w newsletterze czy w mediach społecznościowych, w praktyce przetwarza dane osobowe swoich odbiorców — często nie zdając sobie z tego sprawy.

Gdzie zaczyna się problem prawny?

  • RODO/GDPR - adres IP jest traktowany jako dane osobowe (przynajmniej pośrednio identyfikujące). Zbieranie i przetwarzanie takich danych bez podstawy prawnej (np. zgody, uzasadnionego interesu z odpowiednim bilansowaniem) narusza przepisy. Wiele osób używających skracaczy linków w newsletterach czy social media nie zdaje sobie sprawy, że w ten sposób przetwarzają dane osobowe odbiorców, i teoretycznie powinny to uwzględnić w polityce prywatności.
  • Śledzenie bez wiedzy i zgody użytkownika. jeśli link jest wykorzystywany do budowania profilu zachowań użytkownika (np. łączenie kliknięć z innymi danymi w celach reklamowych) bez transparentnej informacji, to narusza zasady privacy by design i obowiązek informacyjny z RODO.
  • Maskowanie linku jako wektor przestępstwa — to już nie tyle "zbieranie danych", co wykorzystanie samej funkcji skracania do celów niezgodnych z prawem: phishing, dystrybucja malware, oszustwa (np. fałszywe sklepy, wyłudzenia BLIK). Skrócony link ukrywa złośliwy adres - to czysto techniczne nadużycie mechanizmu, nie problem z danymi, ale często idzie w parze.
  • Sprzedaż lub udostępnianie danych stronom trzecim — zależy od polityki prywatności danego serwisu. Warto sprawdzić, czy dany dostawca (szczególnie darmowe wersje) nie monetyzuje zebranych danych o kliknięciach, sprzedając je np. firmom analitycznym czy reklamowym.

Kampanie phishingowe masowo wykorzystują skrócone linki do maskowania fałszywych stron logowania (banki, poczta, portale społecznościowe). Wykorzystanie w SMS-ach (smishing) - skrócony link jest tu wręcz standardem, bo SMS ma limit znaków. Bywały przypadki, gdy przestępcy kupowali/przejmowali domeny skracaczy albo tworzyli własne, łudząco podobne serwisy, by dodatkowo uwiarygodnić atak.

Programy do weryfikacji skróconych linków

Tak zwane URL unshortenery, to narzędzia online pozwalające odkryć docelowy adres strony oraz sprawdzić jej bezpieczeństwo przed kliknięciem. 

Popularne narzędzia online:

  • CheckShortURL: Pokazuje pełny adres docelowy, metadane strony, zrzut ekranu oraz wyniki skanowania antywirusowego.
  • ExpandURL: Śledzi cały łańcuch przekierowań HTTP i kodów stanu, oferując też rozszerzenia do przeglądarek.
  • Cuttly (Verify): Popularny polskojęzyczny interfejs do bezpiecznego podglądu oryginalnych adresów URL.
  • WhereGoes: Zaawansowany serwis śledzący każdy krok przekierowania (skryptów, nagłówków i serwera).

Jak bezpiecznie weryfikować linki

  • Wklej skrócony adres w pole wybranego serwisu zamiast klikać w wiadomość.
  • Zwracaj uwagę na ostrzeżenia o złośliwym oprogramowaniu i próbach phishingu.
  • Sprawdzaj zrzuty ekranu generowane przez narzędzia, aby upewnić się co do wyglądu strony docelowej

Ku pamięci

Każda technologia niesie ze sobą dwie twarze. Skracacze linków powstały po to, by ułatwiać życie, porządkować długie adresy URL, oszczędzać miejsce w wiadomościach czy ułatwiać udostępnianie treści w social mediach. I w tej roli sprawdzają się doskonale.

Problem w tym, że ta sama prostota i wygoda, które czynią je tak użytecznymi, mogą zostać wykorzystane w zupełnie innym celu. Ukryty pod skróconym linkiem adres to dla przestępcy idealna zasłona i narzędzie do maskowania phishingu, oszustw czy złośliwego oprogramowania.

Nie oznacza to, że powinniśmy unikać tych usług, chodzi raczej o świadome korzystanie z nich. Warto pamiętać, że za każdą technologią stoją ludzie, a jej ostateczny charakter: pomocny czy szkodliwy, zależy właśnie od intencji tego, kto jej używa. Zachowanie zdrowej czujności, sprawdzanie linków przed kliknięciem i odrobina nieufności wobec nieznanych nadawców to najprostszy sposób, by korzystać z wygody, jaką dają skracacze linków, bez niepotrzebnego ryzyka.


.

Czytaj także:


Uwaga - wszelkie treści na blogu letheko.pl powinny być traktowane jako subiektywna ocena tematu dokonana przez autora tekstu, Może to stanowić punkt wyjścia do zainteresowania się i zrozumienia zagadnienia, jednak nie zastąpi własnej pogłębionej analizy i oceny. Jeśli masz do czynienia z konkretnym zagrożeniem lub incydentem, skontaktuj się ze specjalistą ds. cyberbezpieczeństwa. Podejrzewasz, że padłeś ofiarą ataku, natychmiast zgłoś to do CERT Polska – czas ma tu kluczowe znaczenie.

Grafika tytułowa wygenerowana przez model AI OpenAI (ChatGPT / DALL·E).



Radio Garden 🌐 to aplikacja internetowa stworzona przez Studio Puckey i Studio Moniker – holenderskie firmy zajmujące się projektowaniem interakcji – we współpracy z Instytutem Sound and Vision. Można przy jej pomocy posłuchać światowych stacji radiowych (ponad 40 000), które posiadają cyfrowy stream na żywo.

Radio Garden


Każdy pozostawia ślady. OSINT polega na ich odnalezieniu i połączeniu. Wróg nie musi znać wszystkich faktów. Wystarczy, że pozna ich wystarczająco dużo.

Polityka prywatności | Kontakt

© 2010 - 2026 LETHEKO.PL