가장 중요한 원칙은 “한 가지 통과 표시를 안전 인증처럼 믿지 않는 것”입니다. HTTPS가 정상이고 오래된 도메인이라도 사칭이나 계정 탈취 시도일 수 있으며, 새 도메인이나 등록자 정보 비공개가 곧 위험을 뜻하지도 않습니다.
1. 주소를 받은 출처부터 확인합니다
문자, 메신저, 이메일, 댓글이나 QR 코드로 갑자기 받은 주소는 화면에 보이는 문구와 실제 링크가 다를 수 있습니다. 링크를 바로 누르기보다 서비스의 공식 앱, 이미 저장해 둔 북마크, 계약서나 고지서에 적힌 대표 주소처럼 서로 독립된 출처에서 도메인을 먼저 찾습니다.
- 검색 결과에서는 광고 표시와 일반 결과를 구분하고, 결과 제목보다 실제 호스트를 봅니다.
- “계정 정지”, “지금 결제”, “인증번호 즉시 입력”처럼 서두르게 하는 문구가 있으면 링크를 닫고 공식 앱에서 같은 알림이 있는지 확인합니다.
- 고객센터 전화번호도 받은 메시지 안의 번호가 아니라 공식 앱이나 기존 고지서에서 다시 찾습니다.
2. URL에서 실제 호스트 이름을 읽습니다
URL은 길어 보여도 운영 주체를 판단할 때 먼저 볼 부분은 https:// 다음부터 그 뒤 첫 번째 슬래시 전까지의 호스트입니다. 경로에 유명 브랜드명이 들어 있거나 서브도메인이 길다고 해서 그 브랜드가 운영하는 주소는 아닙니다.
| 예시 | 실제 판단 |
|---|---|
https://service.example.com/login | 호스트는 service.example.com이고 등록 도메인의 중심은 example.com입니다. |
https://example.com.login-check.test/ | example.com은 앞부분에 끼워 넣은 이름일 뿐이며, 실제 등록 도메인은 login-check.test입니다. |
https://login-check.test/example.com | 슬래시 뒤 example.com은 경로 문자열입니다. 사이트 주인은 login-check.test 쪽입니다. |
모바일 브라우저가 주소 일부만 보여주면 주소창을 눌러 전체 호스트를 펼칩니다. 숫자 0과 영문 O, 숫자 1과 영문 l, rn과 m, 불필요한 하이픈처럼 눈에 잘 띄지 않는 차이도 확인합니다. .co.kr처럼 점이 여러 개인 공용 접미사가 있으므로 단순히 마지막 두 조각만 보고 판단하지 말고 공식 출처의 전체 도메인과 비교하는 편이 안전합니다.
3. 한글 도메인과 Punycode를 함께 비교합니다
한글 같은 비 ASCII 문자를 포함한 국제화 도메인(IDN)은 DNS에서 ASCII 형식으로 변환됩니다. 예를 들어 이 사이트의 주소야.io는 기술적으로 xn--9l4b25e0td.io로도 표시됩니다. xn--가 보인다는 사실 자체는 악성 신호가 아닙니다.
다만 서로 비슷하게 보이는 다른 문자 체계를 섞은 사칭 주소가 있을 수 있으므로, 한글 표기만 눈으로 비교하지 말고 ASCII 형식과 최상위 도메인까지 공식 출처와 대조합니다. ICANN은 IDN의 사용자 표시형을 U-label, DNS에서 쓰는 ASCII 형식을 A-label이라고 설명합니다. 자세한 원리는 ICANN 국제화 도메인 안내에서 확인할 수 있습니다.
4. HTTPS가 보장하는 범위를 정확히 봅니다
HTTPS와 유효한 인증서는 브라우저와 해당 호스트 사이의 통신을 암호화하고, 인증서가 그 호스트에 유효한지 확인하는 장치입니다. 그러나 그 호스트의 운영자가 정직한지, 상품이나 게시물이 합법적인지, 유명 브랜드의 공식 사이트인지를 인증하지는 않습니다. 피싱 사이트도 자기 도메인에 정상 인증서를 발급받을 수 있습니다.
- HTTPS가 정상이라면 통신 보호 확인을 통과한 것이지 사이트 신뢰 확인이 끝난 것이 아닙니다.
- “연결이 비공개로 설정되어 있지 않습니다” 같은 인증서 오류가 나오면 예외를 추가해 진행하지 않습니다.
- HTTP 페이지에서는 비밀번호, 인증번호, 카드번호 같은 민감한 정보를 입력하지 않습니다.
- 인증서 발급 기관의 유명세만으로 운영자를 판단하지 않습니다.
Chrome의 연결 상태 아이콘이 뜻하는 범위는 Google의 사이트 연결이 안전한지 확인하는 방법에서 볼 수 있습니다. Google도 보안 연결 상태와 올바른 사이트인지를 별도로 확인하라고 안내합니다.
5. 리디렉션 뒤의 최종 주소를 확인합니다
로그인 통합, 짧은 공유 링크, 오래된 주소 이전 때문에 한두 번 이동하는 것은 흔합니다. 중요한 것은 이동 횟수 자체보다 최종 호스트가 예상한 운영 주체와 맞는지입니다.
- 데스크톱에서는 링크 위에 마우스를 올리고, 모바일에서는 길게 눌러 가능한 경우 목적지를 미리 봅니다.
- 페이지를 연 뒤 로그인이나 다운로드 전에 주소창의 최종 호스트를 다시 확인합니다.
- 관련 없는 여러 도메인을 연속으로 거치거나 새 탭과 광고가 함께 열리면 진행을 멈춥니다.
- “주소가 바뀌었다”는 설명이 있으면 이전 사이트의 공지, 공식 앱 또는 다른 공식 채널에서 같은 변경을 확인합니다.
주소에 로그인 토큰이나 개인 식별 정보처럼 보이는 긴 매개변수가 포함돼 있다면 그 전체 URL을 공개 검사 서비스에 붙여 넣지 마세요. 확인이 필요할 때는 민감한 경로와 쿼리를 제외한 호스트만 사용합니다.
6. 브라우저 경고와 Google Safe Browsing을 확인합니다
Chrome 등 최신 브라우저는 피싱, 멀웨어, 원치 않는 소프트웨어 또는 사회공학 위험이 감지된 주소에 경고를 표시할 수 있습니다. 빨간 경고 화면, “위험한 사이트”, “가짜 사이트 주의”, 위험한 다운로드 알림이 나오면 경고를 우회하지 말고 브라우저 탭을 닫습니다.
Chrome의 안전하지 않은 사이트 경고 안내에서 경고 유형을 확인할 수 있고, Google Safe Browsing 사이트 상태에서 호스트를 조회할 수 있습니다.
7. 도메인 등록 정보는 맥락 자료로만 봅니다
ICANN Lookup에서는 지원되는 도메인의 생성일, 등록기관, 상태, 네임서버와 공개 가능한 등록 데이터를 확인할 수 있습니다. 이는 주소의 이력과 관리 상태를 이해하는 보조 자료이지 운영자의 신원이나 안전을 인증하는 결과가 아닙니다.
- 등록 정보 비공개: 개인정보 보호 대행이나 데이터 마스킹은 정상적으로도 널리 쓰입니다. 비공개라는 이유만으로 안전하거나 위험하다고 판정하지 않습니다.
- 도메인 나이: 새 서비스는 새 도메인을 쓸 수 있고, 오래된 도메인도 양도·만료 후 재등록·침해될 수 있습니다. 생성일 하나에 점수를 부여하지 않습니다.
- 등록 기간: 짧은 갱신 주기 역시 단독 위험 신호가 아닙니다.
- 데이터 공백: 최상위 도메인과 등록 정책에 따라 표시되는 항목이 다를 수 있습니다.
등록 정보가 의심을 해결해 주지 못하면 “오래됐으니 괜찮다”거나 “정보가 가려졌으니 사기다”라고 결론내리지 말고, 1단계의 공식 출처와 5단계의 최종 목적지를 다시 확인합니다.
8. 로그인·결제 직전에 주소를 다시 확인합니다
피싱의 목적은 대개 화면을 보여주는 데서 끝나지 않고 비밀번호, 인증번호 또는 결제 정보를 받는 데 있습니다. 민감한 정보를 입력하기 직전이 마지막이자 가장 중요한 확인 시점입니다.
- 주소창의 전체 호스트를 다시 보고, 팝업이나 새 탭으로 바뀌지 않았는지 확인합니다.
- 비밀번호 관리자가 평소 쓰던 로그인 정보를 자동 완성하지 않는다면 도메인이 달라졌을 가능성을 의심합니다. 다만 설정이나 서브도메인 차이 때문에 자동 완성이 되지 않을 수도 있으므로 이것만으로 판정하지 않습니다.
- 사이트마다 고유한 비밀번호 또는 패스키를 사용하고 가능한 경우 2단계 인증을 켭니다.
- 페이지가 요구한다고 해서 다른 서비스의 비밀번호나 일회용 인증번호를 전달하지 않습니다.
고유 비밀번호와 패스키, 유출 알림에 관한 사용법은 Google 비밀번호 관리자 공식 도움말에서 확인할 수 있습니다.
확인 신호를 이렇게 해석하세요
| 신호 | 알 수 있는 것 | 그 신호만으로 알 수 없는 것 |
|---|---|---|
| 공식 앱·문서의 주소 | 운영 주체가 안내한 도메인인지 | 현재 사이트가 침해되지 않았는지 |
| HTTPS·유효한 인증서 | 해당 호스트와의 연결이 암호화됐는지 | 운영자의 신뢰성·콘텐츠 합법성 |
| Safe Browsing 결과 | 현재 알려진 위험 탐지 여부 | 아직 탐지되지 않은 공격의 부재 |
| ICANN 등록 데이터 | 공개된 등록 이력과 관리 정보 | 실제 운영자 신원과 안전 보증 |
| 비밀번호 자동 완성 | 저장된 로그인 대상과 현재 주소의 관계 | 페이지 전체가 정상이라는 보증 |
이미 의심스러운 페이지에 정보를 입력했다면
- 해당 페이지의 버튼을 더 누르지 말고 탭을 닫습니다.
- 공식 앱이나 직접 입력한 기존 주소로 들어가 비밀번호를 변경하고 다른 기기의 로그인 세션을 종료합니다.
- 같은 비밀번호를 재사용한 다른 계정도 각각 다른 비밀번호로 바꿉니다.
- 2단계 인증을 켜고 복구 이메일·전화번호와 최근 로그인 기록을 확인합니다.
- 카드나 계좌 정보를 입력했다면 메시지 속 연락처가 아닌 금융사 공식 앱이나 카드 뒷면의 번호로 즉시 문의합니다.
- 파일을 내려받았다면 실행하지 말고 삭제한 뒤 운영체제와 보안 도구를 최신 상태로 업데이트해 검사합니다.
주소야의 확인 범위
주소야는 카드에 표시한 이름, 호스트, 주요 용도와 편집 시점의 목적지를 대조합니다. 이는 외부 사이트의 모든 콘텐츠, 계정 보안, 결제 또는 이후 변경을 보증하는 안전 인증이 아닙니다. 자세한 포함·제외·수정 원칙은 링크 선정 및 편집 정책과 업데이트 기록에서 확인할 수 있습니다.
목적별 공식 서비스를 찾으려면 링크모음 가이드를, 피싱 문구와 화면의 특징을 더 살펴보려면 피싱 사이트를 구별하는 7가지 방법과 안전한 인터넷 브라우징 가이드를 이어서 읽어보세요.