安全链接的 URL 重写会影响什么?点击时保护该如何取舍?

为什么发送时扫描不够

攻击者的常规手法是延迟激活:邮件发出时链接指向一个完全正常的页面,通过所有扫描顺利进入收件箱;数小时后再把该页面替换为钓鱼页。此时邮件早已躺在收件箱里,发送时的扫描结论已经失效。

点击时保护把判定时点移到用户真正访问的那一刻,这是唯一能应对延迟激活的做法。

URL 重写带来的三类实际影响
  • 用户无法直接看出目标域:鼠标悬停看到的是重写后的地址。这与「悬停查看真实域名」这一沿用多年的用户培训内容直接冲突
  • 内部系统的链接匹配可能失效:依赖识别邮件正文中特定 URL 的自动化流程(工单联动、审批回调、自动化测试)会因为地址被改写而匹配不上。
  • 一次性链接可能被提前消耗:若某系统的确认链接是「访问即失效」的一次性令牌,任何自动化预取都可能导致用户点击时链接已失效。
配套更新用户培训口径

既然悬停看域名的方法在重写后不再适用,就必须同步更新培训内容,否则用户会陷入困惑。

新的口径应当是:不再依赖肉眼核对 URL,而是关注请求本身是否合理——这封信是否在预期之中、要求做的事是否属于既定流程、涉及资金或凭据变更时是否通过邮件以外的渠道二次确认。CISA 的钓鱼防护指南同样把重点放在技术控制与流程约束上,而非依赖收件人的主观辨别。

例外清单的正确粒度

确有兼容问题时可配置不重写的例外,但要守住粒度:

  • 可以:针对具体内部系统的具体路径,配合明确的责任人与复核周期。
  • 不可以:为省事把整个顶级域或大型服务商域加入例外。攻击者在受信任平台上托管钓鱼页是标准操作,整域例外等于为其铺路。

每条例外都应能回答:如果攻击者在这个域下放一个钓鱼页,我们还剩哪些防线?

覆盖范围要一并确认

链接保护不只作用于邮件正文,还可覆盖办公客户端与协作工具中的链接。邮件侧配好而协作工具侧未启用,会留下一条明显的绕行通道——攻击者取得一个内部账号后,通过协作工具发链接反而更容易得手。

动作:把各通道的启用状态列成一张表逐项确认,不要假设「开了就是全都开了」。

被拦截后的用户路径要设计

用户点到被判定为恶意的链接时会看到警告页。此时需要明确两件事:

  • 是否允许用户自行选择继续访问。默认建议不允许,留一个「申请复核」的入口交由管理员判断。
  • 点击事件是否被记录并可检索。这是判断「有多少人点了、谁点了」的唯一依据,在事件响应时决定了处置范围能否被准确圈定。

参考:Microsoft Learn:Safe Links in Microsoft Defender for Office 365CISA:Phishing Guidance — Stopping the Attack Cycle at Phase One