短網址讓連結變短、讓追蹤更簡單、讓攻擊更隱蔽。一起了解它的運作原理,以及如何在享受便利的同時保護自己。
提示:影片採用響應式比例,電腦、平板、手機皆會自動縮放。
短網址服務將一個長網址儲存在資料庫,並分配一個隨機短代碼。用戶點擊短網址時,服務器收到請求、查找對應的長網址,再回傳 HTTP 301(永久)或 302(暫時)重新導向,將用戶引導至目標頁面。 這個過程在數毫秒內完成,用戶通常感知不到,但服務方已完整記錄了這次點擊。
短網址伺服器回傳 302 狀態碼,告訴瀏覽器「去另一個地方」,整個過程對使用者透明。
每次點擊,服務方記錄:IP 位址、地理位置、裝置型號、瀏覽器版本、點擊時間。
從短網址本身,任何人(包括防毒軟體、郵件過濾器)都無法得知目的地。
多數服務允許事後修改目標網址,同一短網址今天指向 A,明天可指向惡意網站 B。
SMS 標準每封 160 字元,超出即另計費。長網址輕易消耗 100+ 字元,短網址可節省 70~120 字元,對每日發送百萬封簡訊的機構成本差異極大。
搭配 UTM 參數,追蹤每個活動的點擊轉換率;A/B 測試不同版本文案效果;了解用戶地理分佈與裝置偏好。
企業可建立自有短網址(如 go.esunbank.com),比第三方服務更具信任度,也強化品牌辨識。
已印製的 QR Code 或廣告素材若目標網頁需調整,可直接修改短網址指向,無需重新印刷或重新發布。
兩者兼而有之,但依機構不同各有側重。小型電商以成本為主;大型金融機構更重視追蹤能力(知道哪 % 的客戶點擊了通知)與 數據主權(不把客戶行為數據交給 Bitly 等第三方)。 Bitly 2023 年調查顯示,企業使用短網址的前三大動機是:行銷追蹤(71%)、品牌形象(58%)、簡訊成本(44%)。
來源:Bitly (2023). The State of the Connected Customer
短網址完全遮蔽真實目標,攻擊者假冒銀行、政府、快遞公司,透過簡訊或 LINE 誘導點擊,導入高仿真假冒網站,竊取帳號密碼或信用卡資訊。2023 年 Proofpoint 報告指出,88% 的惡意簡訊包含短網址。
連結可直接觸發瀏覽器自動下載執行檔(.exe, .apk),或利用 zero-day 漏洞在頁面載入時植入勒索軟體。短網址讓惡意連結得以繞過公司防火牆與郵件過濾系統,因為掃描時看不見實際目的地。
即使只是「點擊」,短網址服務商已收集:精確 IP 位址、ISP 資訊、裝置型號與 OS 版本、瀏覽器指紋、時區、點擊時間,部分情境下可取得 GPS 位置(若授權)。這些數據可用於建立個人輪廓、交叉比對用戶身份,或出售給廣告商。
短網址建立時合法,通過安全審查後再修改目標為惡意頁面。攻擊者可先用正常頁面「預熱」短網址信譽,待大量用戶收藏後再切換惡意目標,這種延遲攻擊策略讓即時掃描幾乎無效。
攻擊者大量發送含 bit.ly 短網址的簡訊,偽稱有未繳帳單,連結至高仿真的電信登入頁面,取得帳號密碼後盜用儲值點數與申辦門號。
「您有包裹待取,請點擊確認」附上短網址,點擊後要求安裝「物流 App」,實為惡意 APK,安裝後在背景攔截所有簡訊 OTP,並直接登入受害者網路銀行轉帳。
攻擊者在停車繳費機、公共充電樁上貼偽造 QR Code 貼紙,掃描後進入短網址再跳轉至假支付頁面。FBI 報告指出僅 2023 年上半年就有超過 5,000 名受害者,損失超過 120 萬美元。
台灣各大銀行、保險公司、支付業者都大量使用短網址發送客戶通知。這是合理的商業需求,但也讓詐騙集團有了可乘之機——他們知道客戶已習慣點擊來自金融機構的短網址簡訊。
在網址後加「+」可預覽 bit.ly 目標(如 bit.ly/xxxxx+);或使用 checkshorturl.com 展開任何短網址,查看真實目的地後再決定是否點擊。
至 whois.net 或 lookup.icann.org 查詢短網址的根網域,合法金融機構的持有人應為已知公司名稱,且注冊時間通常超過 3 年。
多數銀行在官網首頁或「防詐公告」專區會列出其官方使用的短網址網域。收到簡訊時,先上官網核對,勿單憑直覺判斷。
VirusTotal.com 可對短網址進行多引擎掃描,展開後的目標網址也會被檢查是否為已知惡意網站,完全免費。
收到含短網址的金融簡訊,不確定時直接撥打銀行卡背面的客服電話(不要點擊簡訊內的任何連結),詢問是否真的發送過此訊息。這是最可靠的防護。
資訊安全課程期末報告 · 北科大資財系-第一組 · 2026 年