legitcueDOUBT FILES
首页/自查工具/官方渠道核对

自查工具 · 03

官方渠道核对清单

仿冒不需要骗过你的判断力,只需要你少看一眼。这份清单把「少看的那一眼」拆成七项,每项三十秒。

撰写 legitcue 编辑组 更新 2026-08-25 纯本地运行 · 每项都可展开看做法

逐项确认点开每一项能看到具体做法和「看到什么算不对」。全部打勾之前,不要输入密码或转账。

怎么做:关掉当前页面,从自己的书签重新打开;或者在应用商店里搜索并核对开发者名称。
看到什么算不对:你是从别人发的链接、群公告、二维码或者搜索广告位进来的——广告位可以购买,仿冒方出价常常更高。
怎么做:先看顶级域(.com 之类),再看紧挨着它的那一段主域名,最后才看前面的部分。
看到什么算不对:主域名不是你要的那个词。比如形如「品牌名.其他词.com」的地址,真正的网站是「其他词.com」,跟品牌无关。
怎么做:一个字符一个字符读,特别注意数字 0 和字母 o、大写 I 和小写 l、多出来或少掉的字母、连字符。
看到什么算不对:任何一个字符对不上,就是另一个网站,没有例外。也要留意外形相似的非拉丁字符。
怎么做:点地址栏的锁标志,查看证书颁发给谁。
看到什么算不对:没有锁、或者浏览器提示证书有问题。注意:有锁不代表是官方——任何人都能给自己的站申请证书,所以这一项权重最低,不能单独作为依据。
怎么做:在商店页面看开发者名称、上架时间、评价历史。
看到什么算不对:需要从网页下载安装包、需要「信任企业级证书」、或者开发者名称陌生、上架时间很短、评价数量与知名度不匹配。
怎么做:只在你已经确认过的官方应用或官网内部找客服入口。
看到什么算不对:客服主动私聊你、通过社交软件联系你、或者你是从搜索结果里找到的「客服电话」。官方客服不会主动联系你索要任何信息。
怎么做:回想一遍最近的对话。
看到什么算不对:有人以任何身份、任何理由索要这几样东西。这一项不需要判断真假,命中即停止,无论对方自称是谁。

核对进度

全部确认之前,不要输入密码、不要提交证件、不要转账。

    这七项为什么是这七项

    它解决什么问题

    仿冒站不会在页面上留下破绽——它们通常是官方页面的完整复制。真正的破绽只存在于入口地址这两处,以及一个万能规则:没人应该向你索要验证码。这份清单就是把这三件事拆开做。

    为什么把「从哪进入」排在第一

    因为后面所有的核对,都建立在你正看着一个真页面的前提上。如果入口本身来自对方,那么你看到的一切——包括那把锁、包括看起来正确的域名——都可能是对方安排好的。先解决入口,再解决细节。

    为什么域名要从右往左看

    因为人的阅读习惯是从左往右,而域名的归属是从右往左确定的。仿冒最常用的手法就是把真实品牌名放在左边当子域名,右边挂一个陌生主域名——顺着读过去,第一眼看到的正是你期待的那个词。

    为什么证书那一项权重最低

    加密只能保证「传输过程没被第三方偷看」,不能保证「对面是谁」。证书对任何网站都可以申请,包括仿冒站。所以它是必要条件,不是充分条件——没有它一定有问题,有了它什么也证明不了。

    第七项为什么权重最高

    因为它是唯一一条不需要判断力的规则。前六项都要求你分辨真假,而第七项只要求你执行一个固定动作:不给。把这一条教给家里人,比教十种骗局的名字更有用。

    什么时候该重做一遍

    换设备、换网络环境、收到任何声称来自平台的通知之后,以及每次准备进行大额操作之前。清单只花两三分钟,重做的成本远低于出错的成本。

    数据怎么处理

    勾选状态只存在于当前页面,不上传、不保存,刷新即清空。

    关于这份清单

    每次登录都要做一遍吗?

    不用。日常从书签或官方应用进入,第一项就已经覆盖了绝大部分风险。建议重做的时机是:换设备、换网络、收到任何声称来自平台的消息之后,以及准备进行大额操作之前。

    第四项说有锁也不能信,那还查它干什么?

    因为「没有锁」是一个确定的坏信号,值得花两秒钟排除。它的作用是排除最粗糙的仿冒,而不是确认真伪。真正确认身份靠的是第一项和第二项。

    这个工具只在你的浏览器里运行,填的内容不会发送到任何服务器,也不会被记录。 风险声明