বেশিরভাগ fake website-এর technically sophisticated হওয়ার দরকার নেই — কারো একটা password বা card number দিতে যতটুকু সময় লাগে ততক্ষণের জন্য শুধু convincing দেখালেই চলে। কয়েকটা check এটা ঘটার আগেই এগুলোর অধিকাংশ ধরে ফেলে।
Address bar-এ একটা padlock icon মানে site-এর সাথে connection encrypted (HTTPS) — কিন্তু এর মানে না যে site trustworthy বা বৈধ। Fake site-ও HTTPS ব্যবহার করতে পারে আর করে; padlock শুধু নিশ্চিত করে যে connection নিজেই eavesdrop করা যাবে না, site আসলে কে চালায় তা নিয়ে কিছু না।
একটা URL কয়েকটা অংশে ভাঙে: https://www.example.com/login — domain-টা (example.com) আসলে গুরুত্বপূর্ণ অংশ, এর পরের path বা সামনের subdomain না। একটা fake login page example.com.verify-account.net-এ থাকতে পারে — আসল domain-এর আগে সবকিছুই অর্থহীন সাজসজ্জা; শুধু শেষ .com/.net/ইত্যাদির ঠিক আগেরটাই গণনা করে।
একটা prize ঘোষণা করা pop-up, একটা "আপনি ১,০০০,০০০তম visitor," বা একটা অবিশ্বাস্য discount বিশেষভাবে সতর্ক চিন্তাভাবনা শুরু হওয়ার আগেই short-circuit করার জন্য থাকে। একটা বৈধ site-এ একটা offer উল্লেখযোগ্য খবর হলে, উত্তেজনা না, সুস্থ সন্দেহই সঠিক default প্রতিক্রিয়া।
Mouse দিয়ে একটা link hover করলে (click না করে) আসল destination URL দেখায়, সাধারণত browser-এর status bar-এ। "Click here to verify your account" হিসেবে দেখানো একটা link যা আসলে সম্পূর্ণ অসম্পর্কিত কোথাও নিয়ে যায় তা উপলব্ধ সবচেয়ে নির্ভরযোগ্য একক signal-গুলোর একটা।
| আসল | নকল (একই দেখতে text, ভিন্ন destination) |
|---|---|
| paypal.com/login | paypal.com.secure-verify.ru/login |
| facebook.com | faceb00k-support.com |
| yourbank.com/account | yourbank-account-alert.net |