Verificar link grátis: esse link é seguro?
Verificador de segurança de links grátis: cole qualquer URL, veja cada salto de redirecionamento e receba um veredito sobre o destino final com base em DNS de inteligência de ameaças, PhishTank, idade do domínio e heurísticas de phishing. Sem cadastro.
Primeiro o link é expandido; depois, só o destino final é verificado. Links curtos e redirecionamentos nunca são motivo de alerta por si sós.
Resposta rápida
Um verificador de segurança de links mostra se uma URL já é conhecida como maliciosa antes de você abri-la. Para verificar um link, esta ferramenta primeiro expande a cadeia de redirecionamentos e depois analisa só o destino final usando o DNS de inteligência de ameaças 1.1.1.2 da Cloudflare, o banco de dados de phishing do PhishTank, a idade de registro do domínio e oito heurísticas de phishing, mostrando exatamente o que foi verificado.
Pontos principais
- Links curtos e redirecionamentos são seguidos (até 15 saltos) e só o destino final é avaliado: um encurtador nunca é, por si só, um sinal de alerta.
- O resolvedor 1.1.1.2 da Cloudflare responde 0.0.0.0 para nomes de host que a inteligência de ameaças da empresa classifica como malware ou phishing; a ferramenta compara essa resposta com a do resolvedor comum 1.1.1.1.
- O PhishTank, operado pelo Cisco Talos desde a aquisição da OpenDNS, só lista uma URL como phishing depois que membros da comunidade a verificam de forma independente.
- A idade do domínio vem do RDAP, o protocolo da IETF que substituiu o WHOIS; desde 28 de janeiro de 2025, a ICANN não exige mais que registros e registradores de gTLDs mantenham o WHOIS.
- Oito heurísticas avaliam o destino no próprio navegador: HTTPS, host com IP puro, nome do host com punycode ou mistura de alfabetos, imitação de marca, palavra-chave enganosa em domínio novo, profundidade de subdomínios, @ na URL e payloads codificados longos.
- Cada provedor informa “limpo”, “sinalizado” ou “não verificado”: quando a consulta excede o tempo limite, o resultado aparece como “não verificado”, em vez de ser contado como “limpo”.
- O veredito é “Malicioso”, “Cuidado” ou “Nenhuma ameaça conhecida”. Ele nunca diz que um link é 100% seguro, porque nenhum banco de dados consegue garantir isso.
Como verificar se o link é seguro
Cole, expanda, leia o veredito e decida.
- 1
Cole o link
Cole o link que você quer verificar exatamente como o recebeu: um link bit.ly, u2l.ai ou t.co, ou qualquer endereço completo. Ele pode vir de um e-mail, de um SMS, da leitura de um QR code ou de uma mensagem de chat. Depois, clique em Verificar link.
- 2
Leia a cadeia de redirecionamentos
A ferramenta segue cada redirecionamento HTTP (301, 302, 307, 308) e lista cada salto com seu código de status. Os saltos de links curtos são identificados de forma neutra. O último salto é a página onde você de fato iria parar.
- 3
Confira o veredito e as linhas dos provedores
O destino final passa pelo DNS de ameaças da Cloudflare, pelo PhishTank e pela verificação da idade de registro via RDAP. Cada linha mostra “limpo”, “sinalizado” ou “não verificado”. Basta uma fonte sinalizar o destino para o veredito ser “Malicioso”.
- 4
Examine as heurísticas
Oito verificações estruturais são feitas na URL de destino. Cada verificação acionada traz o motivo em uma linha. Duas ou mais verificações acionadas, ou uma palavra-chave enganosa em um domínio com menos de 30 dias, resultam no veredito “Cuidado”.
- 5
Decida e, se quiser, encurte
Abra o link só quando o veredito e o domínio fizerem sentido considerando quem o enviou. Se você pretende compartilhar um destino limpo, encurte-o com a U2L, que analisa cada destino antes de gerar um link curto.
O que é um verificador de segurança de links?
O Verificador de Segurança de Links é um analisador de URLs que consulta o destino final de um link em fontes de inteligência de ameaças e examina o endereço em busca de padrões de phishing, para você saber se é seguro clicar nele antes de abri-lo. Ao contrário de um alerta do navegador, ele funciona com links que você ainda não visitou, vindos de e-mail, SMS, chat ou QR code.
Hoje, a maior parte do phishing não chega como um domínio malicioso às claras. Ele chega embrulhado: em um link curto, em um redirecionamento de rastreamento de uma plataforma de marketing, em um redirecionamento aberto de um site confiável ou em um QR code que esconde a URL por completo. Um verificador que só olha o endereço que você cola está olhando apenas a embalagem. Esta ferramenta desembrulha o link até o fim e então avalia a página a que você de fato chegaria. Essa diferença importa porque o Internet Crime Complaint Center do FBI apontou o phishing e o spoofing como a categoria de crime mais denunciada no seu Internet Crime Report de 2024, e quase tudo isso começa com um link.
O veredito é construído com três tipos de evidência. Os dados de reputação dizem se alguém já flagrou este destino causando danos: o resolvedor de segurança da Cloudflare desvia para um sinkhole os nomes de host que os feeds de ameaças da empresa classificam como malware ou phishing, e o PhishTank publica URLs que a comunidade dele analisou e confirmou. Os dados de registro dizem a idade do domínio, porque domínios de phishing costumam ser registrados dias antes de uma campanha e abandonados semanas depois. As heurísticas estruturais dizem se a própria URL se parece com os truques que os golpistas usam: um nome de marca dentro de um domínio que não é da marca, letras cirílicas no lugar de latinas, uma palavra-chave de login em um domínio com duas semanas de vida.
O que um verificador de segurança de links não consegue fazer é provar que um link é inofensivo. Os bancos de dados de reputação só contêm o que já foi denunciado, então uma página de phishing criada há uma hora passa em todas as consultas. Por isso, o melhor resultado que esta ferramenta dá é “Nenhuma ameaça conhecida”, acompanhado da indicação exata do que foi verificado e quando, em vez de um check verde que sugere uma certeza que não existe. Leia por conta própria a cadeia de redirecionamentos e o domínio de destino; a ferramenta existe para tornar essa leitura rápida e bem informada.
Como funciona um verificador de segurança de links?
A primeira etapa é a expansão. A URL é enviada ao endpoint de expansão da U2L, que não guarda estado: ele faz uma requisição GET com os redirecionamentos desativados e registra cada resposta. Quando o status é 301, 302, 303, 307 ou 308 e há um cabeçalho Location, o endpoint resolve esse cabeçalho em relação à URL atual (a RFC 9110 permite valores relativos em Location) e repete o processo, até 15 saltos, com tempo limite de 5 segundos na primeira requisição e de 3 segundos em cada uma das seguintes. Uma resposta 3xx sem cabeçalho Location é inspecionada em busca de um meta-refresh ou do destino de uma âncora. A lista de saltos que você vê é essa cadeia tal como foi registrada: URL, código de status e milissegundos por salto. Redirecionamentos em JavaScript numa página 200 não são executados; por isso, uma página que redireciona via script aparece como o destino.
A segunda etapa é a reputação, e ela só roda no último salto. O nome do host é resolvido duas vezes via DNS-over-HTTPS: uma em cloudflare-dns.com (o resolvedor comum 1.1.1.1) e outra em security.cloudflare-dns.com (o resolvedor 1.1.1.2). Para nomes de host que estão nos feeds de ameaças de malware e phishing da Cloudflare, o serviço 1.1.1.2 devolve 0.0.0.0 em vez do endereço real. A ferramenta só informa “bloqueado” quando o resolvedor comum devolveu registros A reais e o resolvedor de segurança devolveu apenas 0.0.0.0. Um nome de host que não é resolvido de forma alguma aparece como “não verificado”, nunca como “bloqueado”. Em paralelo, a URL completa é enviada à API checkurl do PhishTank: uma URL que está no banco de dados e marcada como válida é phishing; uma que foi enviada, mas rejeitada pelos revisores, é tratada como limpa; e qualquer erro HTTP ou tempo esgotado (6 segundos) aparece como “não verificado”.
A terceira etapa é a idade de registro. O domínio registrável (example.co.uk, e não sub.example.co.uk) é consultado no rdap.org, o serviço de bootstrap RDAP padronizado pela IETF que substituiu o WHOIS nos TLDs genéricos. A data do evento de registro é convertida em uma idade em dias. Alguns TLDs de código de país não publicam RDAP; nesse caso, a linha de idade mostra “indisponível” e as heurísticas que dependem da idade simplesmente não são acionadas. Nenhum dado dessas consultas é armazenado: a API apenas repassa as respostas, com um cabeçalho de cache de cinco minutos, para que uma nova verificação do mesmo link não sobrecarregue os provedores.
A quarta etapa acontece no seu navegador. A URL de destino é interpretada pela API URL nativa, que também converte qualquer nome de host internacionalizado em punycode; assim, os rótulos xn-- ficam visíveis mesmo que o link original exibisse Unicode. Em seguida, oito heurísticas avaliam o nome do host e o caminho: o esquema não é HTTPS; o nome do host é um endereço IPv4 ou IPv6 puro; o nome do host contém um rótulo xn-- ou mistura letras latinas com cirílicas ou gregas; o nome de uma marca conhecida (paypal, microsoft, netflix e outras) aparece em um nome de host cujo domínio registrável não pertence a essa marca; uma palavra enganosa como login, verify, secure ou wallet aparece no nome do host de um domínio registrado há menos de 90 dias; o nome do host tem mais de quatro rótulos; a URL traz um nome de usuário antes de um @; ou a URL é anormalmente longa e contém um payload com aparência de base64. O veredito final combina as quatro etapas: “Malicioso” se qualquer uma das fontes de reputação sinalizou o destino; “Cuidado” se duas ou mais heurísticas foram acionadas ou se uma palavra-chave enganosa aparece em um domínio com menos de 30 dias; caso contrário, “Nenhuma ameaça conhecida”.
Casos de uso
Como profissionais de marketing, empresas e desenvolvedores usam o Verificador de Segurança de Links.
Verificar um link de um e-mail inesperado
Um e-mail de aviso de entrega, de fatura ou de redefinição de senha que você não pediu é o vetor clássico de phishing. Cole aqui a URL do botão antes de clicar. A cadeia de redirecionamentos mostra se o link de rastreamento chega ao domínio real do remetente, e a heurística de imitação de marca pega nomes de host como microsoft-account-verify.com, que passariam despercebidos numa olhada rápida.
Conferir um link curto antes de tocar nele
Links curtos escondem o destino por definição, e é por isso que as pessoas hesitam em abri-los. Cole o link bit.ly, t.co ou u2l.ai, e a ferramenta o expande até a página final e avalia essa página, nunca o encurtador em si. Use junto com /tools/url-expander quando quiser só o destino, sem as verificações de segurança.
Analisar o destino de um QR code
O phishing por QR code (quishing) funciona porque não dá para ler um QR code a olho nu. Leia o código com /pt/tools/qr-code-scanner, copie a URL decodificada e verifique-a aqui antes de acessá-la. Parquímetros, mesas de restaurante e cartazes são lugares comuns para um adesivo malicioso colado sobre o código verdadeiro.
Checar links recebidos por SMS e chat
As mensagens de smishing (uma encomenda não entregue, uma tarifa de pedágio, um alerta do banco) usam domínios recém-criados que ainda não estão em nenhuma lista de bloqueio. A linha de idade do RDAP e a heurística de palavra-chave enganosa foram feitas exatamente para esse caso: um domínio registrado há nove dias com secure ou verify no nome recebe o veredito “Cuidado” mesmo quando todos os bancos de dados dizem “limpo”.
Moderar links enviados por usuários
Gestores de comunidade e moderadores de fóruns recebem links de desconhecidos o dia todo. Passe cada um deles por aqui para ver aonde ele realmente leva e se já está em alguma lista de ameaças. Para um lote de links, expanda-os primeiro com /tools/bulk-url-checker para encontrar os destinos finais e depois confira, um a um, os que parecerem suspeitos.
Auditar links de afiliados e patrocinadores
As redes de afiliados encadeiam três ou quatro redirecionamentos antes da página da loja, e uma rede comprometida pode injetar um salto. Ler a cadeia salto a salto mostra cada domínio intermediário e cada código de status, para você confirmar que o caminho termina na loja esperada, e não em uma imitação.
Treinar a equipe para ler cadeias de redirecionamentos
Treinamentos de conscientização em segurança funcionam melhor com um exemplo ao vivo do que com um slide. Cole uma amostra real de phishing e percorra com a equipe a cadeia, os rótulos do nome do host e as linhas do veredito, para que todos aprendam como é um link “lavado” e por que um encurtador sozinho não é o problema.
Verificar uma página de login antes de digitar credenciais
Se uma página pede uma senha, verifique a URL dela antes. A ferramenta mostra se o domínio registrável do nome do host é mesmo da marca, se ele usa punycode e qual é a idade do domínio. A página de login legítima de um grande serviço não vai estar em um domínio registrado há 12 dias.
Filtrar links antes de encurtar e compartilhar
Profissionais de marketing que encurtam links para campanhas devem verificar o destino antes, porque um link curto que leva a uma página comprometida prejudica a marca que o compartilhou. Verifique aqui e depois encurte com a U2L, que analisa cada destino de forma independente antes de criar um link curto e repete a análise quando ele é editado.
Verificador de Segurança de Links x alternativas
Comparação lado a lado de recursos e preços com as principais alternativas.
| Recurso | U2L | NordVPN Link Checker | Avast Link Checker | Security.org URL Checker |
|---|---|---|---|---|
| Grátis, sem cadastro | ||||
| Mostra a cadeia completa de redirecionamentos com os códigos de status | ||||
| Identifica cada fonte de dados no resultado | Parcial | Parcial | ||
| Mostra a idade de registro do domínio | ||||
| Lista todas as heurísticas verificadas, acionadas ou não | ||||
| Informa “não verificado” quando uma fonte não responde a tempo | Varia | Varia | Varia | |
| Detecção proprietária por aprendizado de máquina | Varia | |||
| Encurtadores tratados como neutros | Varia | Emite alerta | Varia |
Verificador de Segurança de Links x NordVPN Link Checker
O verificador da NordVPN compara a URL com o banco de dados de inteligência da própria empresa e usa um modelo proprietário de aprendizado de máquina treinado para detectar páginas de phishing de dia zero, além de conseguir explicar um alerta de golpe em linguagem simples. Esse modelo é uma vantagem real contra páginas de phishing recém-criadas que nenhum banco de dados público viu ainda, e a NordVPN tem telemetria de milhões de dispositivos para treiná-lo.
O que ele não mostra é como chegou lá. Você recebe um veredito, mas não a cadeia de redirecionamentos, nem a idade do domínio, nem qual sinal determinou o resultado. Esta ferramenta faz o oposto: cada fonte é identificada, cada heurística é listada, tenha sido acionada ou não, e a cadeia é exibida salto a salto, para que você tire suas próprias conclusões sobre um link que nenhum banco de dados pegou ainda.
Verificador de Segurança de Links x Avast Link Checker
A página da Avast usa o banco de dados de ameaças da própria Avast, além do Google Safe Browsing e do Microsoft SmartScreen, e traz uma ampla seção de perguntas frequentes sobre golpes, lojas falsas e segurança em pagamentos. Ela também recomenda, com razão, expandir uma URL curta antes de confiar nela, e cruza informações do Trustpilot e do Better Business Bureau para avaliar se uma loja é legítima.
O resultado é uma única classificação. A página não expande o link para você, não mostra a idade de registro e, nas perguntas frequentes, trata URLs encurtadas como uma categoria de risco em vez de expandi-las. Aqui, a expansão é o primeiro passo e os encurtadores são neutros por regra; a única coisa avaliada é o destino final, que é a única coisa que pode prejudicar você.
Boas práticas
Avalie o último salto, não o primeiro
Um link curto, um rastreador de marketing e um redirecionamento aberto são todos embalagens. A página que pode roubar uma senha é o destino final. Leia o nome do host do último salto e o domínio registrável dele, e ignore quantos saltos foram necessários para chegar lá.
Leia o domínio registrável a partir da direita
O domínio registrável é formado pelos dois últimos rótulos (ou três, no caso de sufixos como co.uk). Em login.paypal.com.secure-check.net, o domínio registrável é secure-check.net, e não paypal.com. Os golpistas contam com o fato de você ler a partir da esquerda.
Leve “Nenhuma ameaça conhecida” ao pé da letra
O veredito significa que nenhum banco de dados tinha este destino e que nenhuma heurística foi acionada no momento indicado. Não é uma garantia. Se o remetente, a mensagem e o domínio não combinam entre si, não abra o link, seja qual for o veredito.
Dê muito peso à idade do domínio quando houver dinheiro ou login em jogo
Bancos, empresas de pagamento e transportadoras não mantêm páginas de login em domínios registrados no mês passado. Um domínio novo, somado a um contexto financeiro ou de login, já é motivo suficiente para digitar no navegador o endereço real da empresa em vez de seguir o link.
Confira o punycode com o conversor
Quando o nome do host mostrar um rótulo xn--, cole-o em /tools/punycode-converter para ver a forma Unicode. Um nome de host que aparece como uma marca conhecida, mas é codificado como xn--, é um ataque de homóglifos.
Verifique de novo links que estavam limpos na semana passada
A reputação muda. Um domínio que estava limpo pode ser comprometido, e uma página de phishing denunciada ontem aparece no PhishTank hoje. O carimbo de data e hora checkedAt existe para você saber quão recente é o resultado; refaça a verificação antes de voltar a compartilhar um link mais antigo.
Verifique antes de encurtar
Se você distribui links, verifique os destinos antes de colocá-los dentro de um link curto. A U2L analisa cada destino quando um link curto é criado e de novo quando ele é editado, mas um verificador como este permite que você veja as evidências com os próprios olhos primeiro.
Denuncie o que encontrar
Uma página de phishing confirmada que ainda não está no PhishTank não ajuda ninguém enquanto não for denunciada. Envie-a em phishtank.org e pela opção de denunciar phishing do seu navegador, para que o verificador da próxima pessoa a detecte.
Erros comuns que você deve evitar
Tratar o encurtador como a ameaça
Links bit.ly, t.co e u2l.ai são usados por jornais, bancos e governos. Um link curto é uma embalagem, não um sinal. Expanda o link e avalie o destino; sinalizar todo link curto ensina as pessoas a ignorar alertas.
Confiar no cadeado
HTTPS significa apenas que a conexão com o servidor é criptografada. As autoridades certificadoras emitem certificados grátis para domínios de phishing em minutos, por isso a maioria das páginas de phishing tem cadeado. A falta de HTTPS é um sinal de alerta; a presença de HTTPS não prova nada.
Ler o nome do host a partir da esquerda
O endereço apple.com.id-verify.info parece ser da Apple se você parar de ler cedo demais. O domínio registrável é id-verify.info. Sempre identifique os dois ou três últimos rótulos antes de concluir quem é o dono da página.
Achar que “limpo” no banco de dados quer dizer seguro
O PhishTank e os feeds de ameaças de DNS são alimentados por denúncias e análises, e as duas coisas levam tempo. Um kit de phishing colocado no ar hoje de manhã passa em todas as consultas. Combine as linhas de reputação com as de idade e de heurísticas.
Ignorar um salto intermediário em um domínio confiável
Um redirecionamento aberto permite que um golpista monte um link que começa no domínio de uma empresa real e salta para outro lugar. É justamente a legitimidade do primeiro salto que faz o ataque funcionar. Leia a cadeia até o fim.
Verificar o link depois de clicar nele
Quando a página carrega, ela pode já ter iniciado um download ou capturado o que você digitou. Verifique antes. Se você já clicou, feche a aba, não digite nada e troque qualquer senha que tenha digitado.
Especificações técnicas
| Expansão de redirecionamentos | Até 15 saltos HTTP (301/302/303/307/308), 5 s no primeiro salto, 3 s em cada salto seguinte |
| Fontes de reputação | DNS de segurança 1.1.1.2 da Cloudflare (DoH), API checkurl do PhishTank |
| Idade do domínio | RDAP via rdap.org; domínio registrável; alguns ccTLDs indisponíveis |
| Tempo limite dos provedores | 6 s por fonte; o tempo esgotado é informado como “não verificado” |
| Heurísticas | 8 verificações estruturais feitas no navegador, só no destino final |
| Vereditos | “Malicioso”, “Cuidado” ou “Nenhuma ameaça conhecida”; nunca uma garantia de segurança |
| Encurtadores | Neutros por regra: redirecionamentos e domínios curtos nunca são sinalizados |
| Armazenamento | Nada é armazenado; os resultados dos provedores ficam em cache na borda por 5 minutos |
| Escopo | Só URLs http(s) públicas; endereços privados e internos são recusados |
Perguntas frequentes
Como um verificador de segurança de links sabe se um link é seguro?
Esse link é seguro se o verificador disser “Nenhuma ameaça conhecida”?
O verificador de URL segue links curtos e redirecionamentos?
Por que um link encurtado não é sinalizado como suspeito?
O que é o 1.1.1.2 da Cloudflare e o que significa “bloqueado”?
O que é o PhishTank?
Por que a idade do domínio importa para detectar links de phishing?
O que é um link com punycode ou homóglifos?
O que é um redirecionamento aberto e por que isso importa?
Qual é a diferença entre esta ferramenta e um expansor de URL ou um verificador de redirecionamentos?
Como esta ferramenta se compara ao Google Safe Browsing ou ao VirusTotal?
Por que a linha de um provedor diz “não verificado”?
O verificador diz “Cuidado”, mas o site parece legítimo. E agora?
Não foi possível expandir o link. Ainda dá para verificá-lo?
O que fazer se eu já cliquei em um link de phishing?
Meu link é enviado ou armazenado?
O Verificador de Segurança de Links é grátis?
A U2L verifica os links que encurta?
Mais ferramentas grátis
Gerador de Link do WhatsApp
Crie links wa.me para conversar com um clique, com mensagem pronta. Use na bio, em anúncios ou em QR codes e receba clientes no WhatsApp na hora.
Gerador de Link do Telegram
Crie links t.me de compartilhamento, de nome de usuário e de convite, com texto pronto. Adicione botões de conversa do Telegram ao seu site ou bio.
Gerador de Hiperlink
Transforme uma URL e um texto em um link clicável para colar no Gmail, Outlook, Docs, Word e Slack, além do código em HTML, Markdown e BBCode.
Gerador de QR Code Wi-Fi
Gere um QR code de Wi-Fi para os convidados se conectarem sem digitar a senha. Compatível com WPA/WPA2/WEP e redes ocultas.
Encurtador de Link do YouTube
Encurte URLs longas do YouTube em links limpos e rastreáveis. Compartilhamentos melhores para criadores de vídeo e profissionais de marketing.
Gerador de QR Code do Instagram
Gere um QR code que abre o seu perfil do Instagram. Perfeito para panfletos, cartões de visita e embalagens.
Termos importantes
- Phishing
- Mensagem e página criadas para enganar uma pessoa e levá-la a digitar credenciais ou dados de pagamento em um site controlado pelo atacante, geralmente se passando por uma marca confiável.
- Sinkhole de DNS
- Resolvedor que responde com um endereço inofensivo (0.0.0.0, no caso da Cloudflare) para um nome de host que está em uma lista de ameaças, de modo que a conexão nunca chega ao servidor malicioso.
- Domínio registrável
- A parte de um nome de host que uma pessoa pode registrar: o rótulo logo antes do sufixo público, como em example.com ou example.co.uk. Tudo o que fica à esquerda dele é um subdomínio controlado pelo dono.
- Homóglifo
- Caractere parecido com outro, como o а cirílico e o a latino. Domínios com homóglifos aparecem como uma marca real, mas são codificados como um nome de host punycode diferente.
- Redirecionamento aberto
- Página que encaminha para qualquer URL informada em um parâmetro de consulta, permitindo que um atacante monte links que começam em um domínio confiável e terminam no dele.
- RDAP
- Registration Data Access Protocol (protocolo de acesso a dados de registro), o substituto do WHOIS baseado em JSON criado pela IETF. Ele fornece a data de registro de um domínio, a partir da qual a ferramenta calcula a idade do domínio.
Compartilhe links em que as pessoas possam confiar
Todo destino encurtado com a U2L passa por uma análise de phishing e malware antes de o link curto ser gerado e é analisado de novo quando muda. Crie sua conta grátis para ter links curtos com a sua marca, QR codes e análises de cliques em links que passam pelas mesmas verificações que você acabou de fazer.
Criar conta grátis