打开一个网页,总有些区域看起来平淡无奇,鼠标一移过去却瞬间变成可点击的指针,点击后不是跳到广告页,就是落到来路不明的下载站。这种迷惑人的点击方式就是隐藏链接,利用的正是用户对视觉信息的信任感。学会把它揪出来,能让你的浏览过程安心不少。
隐藏链接的核心很简单:尽量弱化所有视觉反馈,让你在毫无预期的情况下触发跳转。要识别它们,就得先弄清几个典型的伪装套路。
搞清楚这些套路之后,排查的思路也就清楚了。在可疑位置点击鼠标右键,选“检查”或“查看元素”,把焦点放在该区域的HTML代码上,重点看三点:文字颜色是否和背景一致、元素尺寸是否小得离谱、定位数值是否超过了屏幕范围。有一点需要留意,无障碍设计中也有一些隐藏元素(比如“跳到正文”的快捷键链接),那是为了方便特殊用户,和恶意链接完全是两回事。
隐藏链接不会凭空出现,它的用途各有不同,其中两种对你的威胁更直接。
第一种是为了搜索引擎排名作弊。有些站长在页面里塞进大量看不见的链接指向自家网站,想靠这个误导搜索引擎蜘蛛来抬高排名权重。这是明确违反搜索引擎规则的。一旦被识别出来,网站权重会大幅下降,甚至被直接踢出搜索结果,流量断崖式下跌,是典型的得不偿失。
第二种是用于追踪用户行为。某些广告联盟的代码或第三方统计脚本,会借助隐藏链接附带追踪参数,配合Cookie记录你跨站的浏览习惯。你可能只是扫了一眼页面角落,后台就已经记下了一次数据采集,这类行为经常游走在隐私边界。
第三种最危险,当作攻击跳板。攻击者会在正规网站底部的空白区域埋上一大片透明链接,你一旦点中,就可能被重定向到仿冒的登录页面、博彩色情站点,或者后台悄悄触发恶意软件的下载。比如有些下载站,看起来一切正常,但只要点到了窗口边缘的空隙,就会跳转到捆绑了木马的第三方程序页面。
识别隐藏链接不需要装安全插件,用浏览器自带的开发者工具就能搞定大部分情况。
需要注意的是,开发者工具查看代码本身也需要一点门槛。如果不熟悉HTML,可以先把注意力放在鼠标悬停时的状态变化上——正常页面里,鼠标移动到可点击区域通常会变成小手图标,隐藏在屏幕外的元素也会触发这个变化。
除了主动识别,养成几个浏览习惯也能大大降低中招概率。
手机浏览器上用手指操作,屏幕小,识别隐蔽链接的难度更大,但依然有一些可以留意的线索。
在手机页面里,长按可点击元素通常会弹出一个小菜单,显示链接地址。如果发现长按的是空白区域却弹出了链接菜单,那基本可以断定这里有隐藏链接。另外,移动端的页面底部和弹窗关闭按钮附近,是隐藏链接的高发区。看到一个很显眼的关闭按钮,点过去却跳转到了广告页,这种情形在下架的应用商店外下载站里非常普遍。
如果对页面不放心,建议在手机浏览器里开启桌面版网站模式,再配合开发者工具做进一步检查,电脑上的排查方法同样适用。
这通常说明该区域存在已定义的链接元素,只是视觉样式被隐藏了。最常见的原因就是文字颜色和背景一致,或者上面覆盖了透明点击层。按住鼠标左键不放,留意浏览器底部的状态栏,就能看到将要跳转的地址。
不全是。有一部分隐藏链接用于网站内部导航,比如无障碍访问里的“跳到主要内容”就是看不见但可用的功能链接。还有少数用于统计和广告计费。多数情况下,对普通用户危害最大的是重定向至恶意网站或触发下载的那类链接,需要重点防备。
先别慌,立刻关闭当前页面,退出浏览器。不要在新页面上输入任何账号密码或验证码,防止进入钓鱼页面导致信息泄露。然后可以清理浏览器缓存和Cookie,有条件的可以运行一次安全扫描,确保设备没有中招。
识别隐藏链接不复杂,记住几个要点就够用了:留意鼠标悬停的状态变化,用右键“检查”查看元素代码和链接指向,在可疑下载站时保持高度警惕。日常浏览时多留一个心眼,遇到不明跳转及时撤离,就能有效避开绝大多数点击陷阱。