Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 8 minut

Jak sprawdzić, czy link jest bezpieczny, zanim w niego klikniesz

Jak przeczytać adres linku bez klikania, rozwinąć skrócony link, sprawdzić domenę na liście CERT Polska i rozpoznać oszustwo na OLX i Vinted z „płatnością”.

Ostatnia aktualizacja: 5 października 2026

Co sprawdzić w linku, zanim klikniesz?

Link to adres, a adres ma jedną część, która naprawdę coś mówi: domenę. To fragment tuż przed pierwszym pojedynczym ukośnikiem „/”, czytany od prawej. W „https://olx.pl.dostawa-paczki.com/odbior” domeną jest „dostawa-paczki.com”. Fragment „olx.pl” na początku to subdomena, którą właściciel może nazwać dowolnie.

Trzy sztuczki, które widać najczęściej:

1. Znana marka na początku adresu, a obca domena na końcu (jak wyżej).

2. Domena podobna do prawdziwej: zamienione litery, myślnik, dopisek „-pl”, „-pomoc”, „-zwrot”, inna końcówka.

3. Znak „@” w adresie. Wszystko przed nim przeglądarka traktuje jak nazwę użytkownika, a otwiera to, co jest po nim.

Niektóre litery z innych alfabetów wyglądają tak samo jak łacińskie, np. cyrylickie „а” i łacińskie „a”. Jeśli po skopiowaniu adres zawiera fragment zaczynający się od „xn--”, domena ma znaki spoza alfabetu łacińskiego i warto przyjrzeć się jej dokładniej.

Tekst linku i jego adres to dwie różne rzeczy. Napis „www.mojbank.pl” w mailu może prowadzić zupełnie gdzie indziej.

Jak podejrzeć adres linku bez klikania?

Na komputerze: najedź kursorem na link i nie klikaj. Prawdziwy adres pojawi się w lewym dolnym rogu przeglądarki albo w dymku programu pocztowego.

Na telefonie: przytrzymaj palec na linku. Wybierz „Kopiuj link” albo „Kopiuj adres”, wklej go do notatek i przeczytaj spokojnie. Na iPhonie przytrzymanie linku w Safari pokazuje podgląd strony i menu, w którym wybierz kopiowanie zamiast otwierania.

W SMS-ach najczęściej powtarzają się te same preteksty: dopłata do paczki, zaległy rachunek za prąd lub gaz, mandat, zwrot podatku, blokada konta, wygrana. Każdy z nich ma Cię skłonić do kliknięcia, zanim zdążysz pomyśleć. Prawdziwą sprawę sprawdzisz w aplikacji kuriera, dostawcy albo banku, bez linku z wiadomości.

Kody QR: aparat w telefonie zwykle pokazuje adres, zanim go otworzysz. Przeczytaj go tak samo jak każdy inny link. Kod QR naklejony na parkomacie albo w ulotce może prowadzić gdziekolwiek.

Jeśli nie chcesz nigdzie wysyłać adresu, możesz go wkleić w arLET'S: rozpoznanie dzieje się w Twojej przeglądarce i nic nie jest wysyłane. Zobaczysz domenę i sygnały w samym adresie (np. skracacz, znaki spoza alfabetu łacińskiego, dane logowania w adresie), ale link nie zostanie otwarty, więc skróconego adresu to nie rozwinie.

Jak sprawdzić, czy link jest bezpieczny online?

1. Lista ostrzeżeń CERT Polska (lista.cert.pl). W 2025 roku trafiło na nią prawie 245 tys. domen. CERT Polska zaleca systemom blokującym pobieranie listy co 5 minut, a według CERT korzystają z niej Orange, Plus, Play i T-Mobile. Brak na liście nie oznacza, że link jest bezpieczny: świeże domeny pojawiają się tam dopiero po zgłoszeniu i analizie.

2. Wiek domeny. Dla .pl sprawdzisz go w WHOIS rejestru NASK (dns.pl/whois), dla innych w ICANN Lookup (lookup.icann.org). Domena sprzed kilku dni, która udaje kuriera, bank albo serwis ogłoszeniowy, to mocny sygnał.

3. Darmowe sprawdzenie domeny w arLET'S. W trybie domena sprawdzisz listę ostrzeżeń CERT Polska, wiek i status domeny w rejestrze, podobieństwo do znanych marek, zabezpieczenia poczty (SPF i DMARC), w jednym wyniku.

4. Skaner adresów, np. VirusTotal. Pokazuje ocenę wielu silników antywirusowych i, co przydatne przy skracaczach, łańcuch przekierowań oraz adres końcowy, na którym kończy się link. Nie wklejaj do zewnętrznych skanerów linków, które zawierają Twoje dane, np. linku do resetu hasła albo do dokumentu.

Skrócone linki: jak sprawdzić, dokąd prowadzą?

Skracacz linków zamienia długi adres na krótki i ukrywa prawdziwą domenę. Sam w sobie nie jest niczym złym, firmy używają ich w newsletterach, ale w SMS-ie od nieznanego nadawcy to sposób, żeby nie było widać, dokąd prowadzi link.

Nie otwieraj skróconego linku, żeby „zobaczyć”. Rozwiń go w skanerze, który pokazuje łańcuch przekierowań i adres końcowy, i dopiero ten adres sprawdź według kroków powyżej. Pamiętaj, że link może przekierować kilka razy, a ostatni adres może zależeć od tego, z jakiego urządzenia wchodzisz.

Jak sprawdzić, czy link w mailu jest bezpieczny?

Zacznij od nadawcy, nie od linku. Jeśli adres nadawcy jest podejrzany, link też jest. Jak sprawdzić nadawcę, domenę i nagłówki, opisujemy w tekście jak sprawdzić, czy mail jest prawdziwy.

Potem najedź na link i porównaj adres z domeną nadawcy. Bank piszący z jednej domeny i linkujący do zupełnie innej to sygnał ostrzegawczy.

Najprostsza zasada: jeśli link prowadzi do logowania, płatności albo „potwierdzenia danych”, w ogóle z niego nie korzystaj. Otwórz aplikację lub wpisz adres serwisu ręcznie i sprawdź, czy na koncie czeka ta sama sprawa.

Jak sprawdzić, czy link OLX jest bezpieczny?

Oszustwo „na kupującego” wygląda tak: sprzedajesz coś na OLX, Vinted albo Allegro Lokalnie, „kupujący” pisze na WhatsAppie lub w czacie i przysyła link do „odbioru płatności” albo „potwierdzenia przesyłki”. Strona wygląda jak OLX, InPost albo bank i prosi o dane karty lub logowanie do bankowości. Po ich podaniu konto zostaje wyczyszczone.

To nie jest rzadki przypadek. Według raportu CERT Polska za 2025 rok kampanie z nieuprawnionym użyciem wizerunku OLX dały 28 462 incydenty, a Allegro 22 513. Na listę ostrzeżeń trafiło 28 562 domen podszywających się pod OLX.

Zasady, które to ucinają: OLX odpowiada na swoim blogu (styczeń 2023), że transakcje z Przesyłką OLX odbywają się wyłącznie na stronie OLX lub w aplikacji, a linki wysyłane SMS-em lub na WhatsAppie wysyłają oszuści. Vinted pisze, że nie musisz opuszczać serwisu, żeby potwierdzić płatność albo odebrać zamówienie. Sprzedający nigdy nie musi podawać danych karty, żeby dostać pieniądze. Każdy link od kupującego, który prowadzi poza aplikację, traktuj jako oszustwo.

Taki SMS przekaż na 8080, stronę zgłoś na incydent.cert.pl, a fałszywą wiadomość podszywającą się pod Vinted wyślij na phishing@vinted.com.

Kliknąłem w podejrzany link. Co teraz?

Samo otwarcie strony zwykle nie wystarcza do kradzieży pieniędzy, ale może prowadzić do pobrania złośliwego pliku. Nie instaluj niczego, o co strona prosi, i zamknij kartę.

Jeśli podałeś dane karty lub logowania do banku, zadzwoń do banku od razu. Centralne Biuro Zwalczania Cyberprzestępczości zaleca też zastrzeżenie numeru PESEL w mObywatelu. Jeśli podałeś hasło do poczty lub serwisu, zmień je wszędzie, gdzie go używałeś. Więcej o kolejnych krokach znajdziesz w tekstach jak sprawdzić, czy strona jest bezpieczna i jak sprawdzić, czy Twoje dane wyciekły.

W skrócie

  • Liczy się domena przed pierwszym ukośnikiem, czytana od prawej. Nazwa marki na początku adresu niczego nie dowodzi.
  • Adres podejrzysz bez klikania: najechaniem kursora na komputerze, przytrzymaniem i kopiowaniem na telefonie.
  • Skrócony link rozwijaj w skanerze, który pokazuje adres końcowy, nie przez otwarcie.
  • Link od kupującego do „odbioru płatności” na OLX czy Vinted to oszustwo. Te serwisy prowadzą transakcje wyłącznie w swojej aplikacji i na stronie.
  • Brak domeny na liście ostrzeżeń CERT Polska nie oznacza, że jest bezpieczna.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Jak sprawdzić link bez otwierania go?

Na komputerze najedź na niego kursorem i przeczytaj adres na dole przeglądarki. Na telefonie przytrzymaj link, skopiuj go i wklej do notatek albo do narzędzia, które sprawdza domenę.

Czy OLX wysyła linki do odbioru pieniędzy?

Nie. Według OLX transakcje z Przesyłką OLX odbywają się wyłącznie na stronie i w aplikacji OLX. Link od „kupującego” na WhatsAppie lub w SMS-ie to oszustwo.

Jak sprawdzić, dokąd prowadzi skrócony link?

Wklej go do skanera adresów, który pokazuje łańcuch przekierowań i adres końcowy, np. VirusTotal. Nie wklejaj linków zawierających Twoje dane osobowe.

Czy samo kliknięcie w link jest niebezpieczne?

Zwykle największe ryzyko pojawia się, gdy podasz dane albo zainstalujesz plik ze strony. Jeśli tylko otworzyłeś stronę, zamknij ją i niczego nie instaluj. Jeśli podałeś dane, działaj jak przy wycieku.

Gdzie zgłosić podejrzany link?

SMS z linkiem przekaż bezpłatnie na numer 8080. Stronę lub mail zgłoś do CERT Polska przez formularz na incydent.cert.pl.

Źródła

  1. CERT Polska: Raport roczny z działalności CERT Polska w 2025 roku
  2. CERT Polska: Lista ostrzeżeń przed niebezpiecznymi stronami
  3. Blog OLX: Nie daj się oszukać przez kupującego (11 października 2022)
  4. Vinted: Rozpoznawanie wiadomości phishingowych
  5. VirusTotal: Dokumentacja obiektu URL (adres końcowy i łańcuch przekierowań)
  6. Apple: Przeglądanie stron w Safari na iPhonie
  7. Centralne Biuro Zwalczania Cyberprzestępczości: Zgłoś cyberoszustwo

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też