Wiedza · Sprawdź, zanim klikniesz albo zapłacisz · 8 minut

Jak sprawdzić, czy strona jest bezpieczna? 7 prostych kroków

Kłódka i https nie znaczą, że strona jest uczciwa. Sprawdź adres, wiek domeny, listę ostrzeżeń CERT Polska i dane firmy. Kroki też na telefon i dla banku.

Ostatnia aktualizacja: 5 października 2026

Co znaczy, że strona jest bezpieczna?

„Bezpieczna strona” to w praktyce trzy różne pytania. Czy połączenie jest szyfrowane? Czy za stroną stoi ten, za kogo się podaje? Czy strona nie jest znanym oszustwem? Kłódka odpowiada tylko na pierwsze.

Nikt z zewnątrz nie powie Ci, że strona jest w 100% bezpieczna. Da się za to w kilka minut zebrać sygnały, które oddzielają zwykłą firmę od strony postawionej wczoraj pod jedną kampanię. Poniżej masz listę kroków, które zrobisz sam, bez żadnych narzędzi poza przeglądarką.

Czy kłódka i https oznaczają, że strona jest bezpieczna?

Nie. Certyfikat https potwierdza, że połączenie z daną domeną jest szyfrowane i nikt po drodze go nie podsłucha. Nie mówi nic o tym, kto jest właścicielem domeny i co zrobi z Twoimi danymi. Certyfikat dostanie każdy, kto zarejestruje domenę, także oszust.

Google napisał to wprost w maju 2023 roku: ikona kłódki nie świadczy o wiarygodności strony, a prawie wszystkie strony phishingowe używają https. W badaniu Google z 2021 roku tylko 11% uczestników poprawnie rozumiało, co oznacza kłódka. Dlatego od Chrome 117 (wrzesień 2023) w wersji na komputery w miejscu kłódki jest neutralna ikona ustawień.

Wniosek: brak https to powód, żeby nie podawać na stronie żadnych danych. Obecność https niczego nie dowodzi.

Jak sprawdzić, czy strona jest bezpieczna? Krok po kroku

1. Przeczytaj adres od prawej. Liczy się domena tuż przed pierwszym ukośnikiem „/”. W adresie „bank.pl.logowanie-24.com/pl” właściwą domeną jest „logowanie-24.com”, a „bank.pl” to tylko dekoracja na początku.

2. Szukaj podróbek nazwy. Zamienione litery (rn zamiast m, 0 zamiast o), dopiski typu „-pomoc”, „-weryfikacja”, „-zwrot” albo inna końcówka (.com zamiast .pl) to najczęstsze sztuczki.

3. Sprawdź wiek domeny. Dla domen .pl wpisz nazwę w wyszukiwarce WHOIS rejestru NASK (dns.pl/whois) i spójrz na pole „created”. Dla innych końcówek użyj ICANN Lookup (lookup.icann.org). Domena założona kilka dni temu, która udaje znaną markę, to mocny sygnał ostrzegawczy.

4. Sprawdź listę ostrzeżeń CERT Polska na lista.cert.pl. W 2025 roku trafiło na nią prawie 245 tys. domen, a blokady pozwoliły zatrzymać około 141,1 mln wejść na niebezpieczne strony (raport roczny CERT Polska za 2025 rok). Brak domeny na liście nie oznacza, że jest czysta: nowe strony trafiają tam dopiero po zgłoszeniu i analizie.

5. Poszukaj danych firmy. Uczciwa strona, która coś sprzedaje albo zbiera dane, podaje nazwę firmy, adres, NIP lub numer KRS, regulamin i politykę prywatności. Sprawdź, czy te dane istnieją w rejestrze, a nie tylko czy są wpisane w stopce.

6. Zastanów się, skąd masz link. Reklama z „okazją”, SMS o dopłacie, wiadomość od nieznajomego na komunikatorze to typowe źródła stron oszukańczych. Do banku, urzędu czy sklepu wchodź z zakładki albo wpisując adres samodzielnie.

7. Zbierz to w jednym miejscu. Wiek domeny, listę ostrzeżeń, podobieństwo do znanych marek, szyfrowanie, regulamin i dane firmy możesz sprawdzić za darmo w arLET'S, w trybie strona albo domena. Wynik mówi, co wiadomo, czego nie wiadomo i co zrobić dalej.

Jak sprawdzić, czy strona jest bezpieczna na telefonie?

Na telefonie adres jest skrócony i łatwo go nie zauważyć. Dotknij paska adresu, żeby zobaczyć pełną nazwę domeny, i przeczytaj ją od prawej jak w kroku 1.

Linku z SMS-a ani z komunikatora nie otwieraj od razu. Przytrzymaj go palcem, wybierz „Kopiuj”, wklej do notatek i przeczytaj adres spokojnie. Według CERT Polska większość wejść na strony phishingowe następuje w ciągu 15 minut od otrzymania wiadomości, więc pośpiech to dokładnie to, na co liczą oszuści.

Pomocna jest też sieć komórkowa. Według CERT Polska z listy ostrzeżeń korzystają operatorzy, którzy w 2020 roku przystąpili do porozumienia z Prezesem UKE i NASK: Orange, Plus, Play i T-Mobile. Jeśli zamiast strony zobaczysz komunikat ostrzegawczy CERT, zamknij kartę. Uwaga: blokada działa w sieci operatora, a po przełączeniu na inne Wi-Fi może nie działać.

Podejrzany SMS przekaż bezpłatnie na numer 8080. Trafi do analizy CERT Polska, a złośliwa domena może zostać dopisana do listy ostrzeżeń.

Jak sprawdzić, czy strona banku jest bezpieczna?

Najprostsza zasada: na stronę logowania banku nie wchodź z żadnego linku. Wpisz adres ręcznie, użyj zapisanej zakładki albo aplikacji banku. Wtedy problem fałszywej strony prawie znika.

Jeśli już jesteś na stronie, która wygląda jak bank, sprawdź domenę znak po znaku i porównaj z adresem z umowy, karty albo aplikacji. Zatrzymaj się, gdy strona prosi o coś nietypowego: kod BLIK „do weryfikacji”, pełne dane karty przy zwykłym logowaniu, kod z SMS-a do „anulowania” przelewu albo instalację aplikacji do „zabezpieczenia konta”.

Gdy masz wątpliwość, zadzwoń do banku pod numer z karty lub z oficjalnej strony wpisanej ręcznie. Nie dzwoń pod numer podany na podejrzanej stronie ani w wiadomości.

Co zrobić, jeśli podałeś dane na podejrzanej stronie?

Działaj od razu, w tej kolejności. Dane karty lub logowania do banku: zadzwoń do banku i zablokuj kartę lub dostęp. Centralne Biuro Zwalczania Cyberprzestępczości zaleca kontakt z bankiem jako pierwszy krok, a potem zastrzeżenie numeru PESEL w aplikacji mObywatel lub na gov.pl.

Hasło do poczty lub serwisu: zmień je od razu, także wszędzie tam, gdzie używałeś tego samego hasła, i włącz logowanie dwuetapowe. Jeśli podejrzewasz, że Twoje dane krążą dalej, przeczytaj, jak sprawdzić, czy Twoje dane wyciekły.

Stronę zgłoś do CERT Polska przez formularz na incydent.cert.pl. Jeśli straciłeś pieniądze, złóż zawiadomienie w dowolnej jednostce policji i zabierz adres strony, zrzuty ekranu, wiadomości i potwierdzenia przelewów.

Czego nie sprawdzisz z zewnątrz?

Patrząc na stronę jak zwykły odwiedzający, nie zobaczysz, jak firma przechowuje dane, kto ma do nich dostęp i czy jej serwery są dobrze zabezpieczone. To wymaga pełnego sprawdzenia za zgodą właściciela, nie oględzin z zewnątrz.

Jeśli strona to sklep, przejdź do osobnej listy: jak sprawdzić, czy sklep internetowy jest wiarygodny. Jeśli wątpliwość dotyczy samego linku z wiadomości, zacznij od tekstu jak sprawdzić, czy link jest bezpieczny. Aplikacje mobilne mają osobne ryzyka, opisane w artykule jak sprawdzić, czy aplikacja jest bezpieczna.

W skrócie

  • Kłódka i https znaczą tylko tyle, że połączenie jest szyfrowane. Strony oszustów też je mają.
  • Najwięcej mówi domena czytana od prawej, jej wiek w rejestrze i obecność na liście ostrzeżeń CERT Polska.
  • Do banku i urzędów wchodź z zakładki, aplikacji albo wpisując adres, nigdy z linku w wiadomości.
  • Brak strony na liście ostrzeżeń nie oznacza, że jest bezpieczna: nowe domeny trafiają tam dopiero po zgłoszeniu.
  • Podejrzany SMS przekaż na 8080, stronę zgłoś na incydent.cert.pl, a po podaniu danych najpierw dzwoń do banku.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy strona z kłódką jest bezpieczna?

Nie musi być. Kłódka oznacza szyfrowane połączenie z domeną, nie uczciwość jej właściciela. Według Google prawie wszystkie strony phishingowe używają https.

Jak sprawdzić, kiedy powstała strona internetowa?

Sprawdź datę rejestracji domeny. Dla domen .pl służy do tego WHOIS rejestru NASK na dns.pl/whois (pole „created”), dla pozostałych ICANN Lookup na lookup.icann.org.

Jak sprawdzić, czy strona jest na liście ostrzeżeń CERT?

Wejdź na lista.cert.pl i wyszukaj domenę. Domena trafia na listę na 6 miesięcy i może zostać wpisana ponownie, a CERT Polska zaleca systemom blokującym pobieranie listy co 5 minut.

Gdzie zgłosić fałszywą stronę?

Do CERT Polska przez formularz na incydent.cert.pl albo w aplikacji mObywatel (usługa Bezpiecznie w sieci). Podejrzany SMS przekaż bezpłatnie na numer 8080.

Czy sprawdzenie strony w arLET'S daje gwarancję, że jest bezpieczna?

Nie. Darmowe sprawdzenie patrzy na stronę z zewnątrz, jak zwykły odwiedzający, i mówi, co wiadomo, czego nie wiadomo i co zrobić. Nie jest testem penetracyjnym ani certyfikatem.

Źródła

  1. Chromium Blog: An Update on the Lock Icon (2 maja 2023)
  2. CERT Polska: Lista ostrzeżeń przed niebezpiecznymi stronami
  3. CERT Polska: Raport roczny z działalności CERT Polska w 2025 roku
  4. NASK: WHOIS domen .pl
  5. ICANN Lookup: dane rejestracyjne domen
  6. CERT Polska: Zgłoś incydent
  7. Centralne Biuro Zwalczania Cyberprzestępczości: Zgłoś cyberoszustwo

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też