Bạn nhận được link qua Zalo: https://bit.ly/3xK9mQa. Không có gì cho biết đây là link gì, sẽ đi đâu, hay qua bao nhiêu trang trước khi đến đích. Nhấn vào có thể là một bài blog bình thường — hoặc một trang giả mạo ngân hàng, một trang tải malware, hay một tracker âm thầm thu thập thông tin thiết bị của bạn.

Link rút gọn (bit.ly, tinyurl.com, s.id…) và chuỗi redirect marketing đang ngày càng phổ biến trong email, Zalo, Facebook Messenger. Chúng không tự nhiên nguy hiểm, nhưng chúng che giấu đích thật khỏi tầm mắt — và đó chính là lý do cần biết cách kiểm tra trước khi click.

Kiểm tra link ngay: dán link vào công cụ theo dõi redirect, bạn sẽ thấy toàn bộ chuỗi hop và URL đích thật. Không cần click vào link đó, cũng không cần cài extension.

Nguy cơ không đến từ bản thân dịch vụ rút gọn — mà từ việc ẩn đích thật khỏi người dùng. Một số tình huống thực tế:

  • Phishing nhiều tầng: link rút gọn → redirect qua tracker → trang giả mạo ngân hàng hoặc email provider. Chỉ nhìn link đầu không thấy gì bất thường.

  • Open redirect lợi dụng tên miền uy tín: https://trustedsite.vn/redirect?url=http://phishing.com — người dùng thấy trustedsite.vn và tin tưởng, nhưng thực ra bị đẩy sang trang độc hại.

  • Safelink email marketing: nhiều nền tảng gửi mail bọc tất cả link trong safelinks.protection.outlook.com/... hay click.mailchimp.com/... để track click — đích thật ẩn trong tham số URL được encode.

  • Redirect chain dài: link → link → link → link → đích. Mỗi bước có thể thu thập IP, user-agent rồi mới chuyển tiếp.

Dấu hiệu cần cẩn thậnVí dụDomain rút gọn không quencutt.us, rb.gy, domain chữ ngẫu nhiênDomain uy tín nhưng có tham số url=, redirect=google.com/url?q=http://...URL có chuỗi encode dàiCó thể đang che giấu đíchLink từ email unsolicited có tên thương hiệu lớnThường là phishing

Bước 1 — Theo dõi toàn bộ chuỗi redirect

Bước này là quan trọng nhất: xem link sẽ đi qua đâu trước khi đến đích, mà không cần click trực tiếp vào nó.

👉 Theo dõi redirect: công cụ theo dõi redirect (dán link, xem toàn bộ chuỗi HTTP 301/302/303/307 và URL đích cuối).

Ví dụ: dán https://bit.ly/3xK9mQa vào — công cụ sẽ theo từng hop:

  1. https://bit.ly/3xK9mQa → 301 → https://tracker.marketing.com/click?id=...

  2. https://tracker.marketing.com/click?id=... → 302 → https://congty.vn/khuyen-mai

Nếu hop cuối là domain bạn nhận ra và tin tưởng, link đó ổn. Nếu đích là domain lạ, tên giống ngân hàng nhưng TLD khác (ví dụ .cc, .xyz), hãy dừng lại.

Lỗi hay gặp:

  • Tin vào hop đầu: bit.ly hay tinyurl.com hoàn toàn vô hại — nguy hiểm nằm ở hop cuối. Luôn đọc URL đích thật, không phải dịch vụ rút gọn.

  • Bỏ qua redirect qua JavaScript hoặc meta refresh: một số trang dùng <meta http-equiv="refresh"> hoặc JavaScript redirect thay vì HTTP 3xx — công cụ HTTP-level có thể không theo được hết. Trong trường hợp này, URL đích sau redirect JavaScript là cái cần để ý.

Khi nhận email từ newsletter hay thông báo dịch vụ, các link thường được bọc trong safelink của nền tảng gửi mail. Đây không phải phishing — nhưng nếu bạn cần xem đích thật để xác nhận trước khi click, safelink decoder giúp giải mã nhanh.

👉 Giải mã: công cụ giải mã safelink (dán safelink URL, xem đích gốc sau khi giải mã).

Ví dụ: link dạng https://safelinks.protection.outlook.com/?url=https%3A%2F%2Ftencongty.vn%2Fthong-bao&... sau khi giải mã sẽ ra đích thật là https://tencongty.vn/thong-bao — hoàn toàn bình thường.

Lỗi hay gặp:

  • Tưởng safelink = link an toàn: Outlook Safe Links và Mailchimp click tracking chỉ theo dõi hoặc lọc link theo chính sách của tổ chức đó, không đảm bảo mọi link bên trong đều lành tính. Vẫn nên xem đích sau khi giải mã.

Nếu bạn đang kiểm tra bảo mật cho website tencongty.vn và muốn xem có link nào trỏ ra ngoài đến nơi không mong muốn không — ví dụ sau khi trang bị chèn mã độc — công cụ quét outbound link sẽ liệt kê tất cả trong một lần.

👉 Quét link: công cụ quét outbound link (nhập URL trang, xem danh sách tất cả link ra ngoài và trạng thái của chúng).

Ví dụ: quét https://blog.tencongty.vn và phát hiện có link http://tracking-domain-la.com/... được chèn vào — dấu hiệu trang có thể bị inject link ẩn. Kiểm tra lại source code và plugin để tìm nguyên nhân.

Lỗi hay gặp:

  • Chỉ kiểm tra trang chủ: link độc hại thường bị chèn vào trang nội dung (bài viết, trang category) thay vì trang chủ vì ít bị kiểm tra hơn. Nên quét nhiều trang đại diện trong các đợt audit.

  • Bỏ qua link trong iframe hoặc widget: một số link từ plugin third-party hay widget nhúng có thể không hiện trong công cụ quét trang thông thường.

Bước 4 — Phân tích cấu trúc URL đích

Đôi khi URL đích nhìn qua có vẻ ổn nhưng thực ra có tham số ẩn, fragment lạ hoặc domain confusable (dùng ký tự Unicode giống chữ Latin). Phân tích cấu trúc URL giúp bạn đọc từng phần rõ ràng thay vì đọc cả chuỗi dài bằng mắt.

👉 Phân tích URL: công cụ phân tích URL (tách protocol, hostname, path, query params, fragment — xem từng phần riêng).

Ví dụ: URL https://vietcombank-secure.congty.tk/login?next=%2Fdashboard nhìn qua có chữ "vietcombank" nhưng domain thật là vietcombank-secure.congty.tk — TLD .tk là Tokelau, không phải tên miền ngân hàng chính thống. Phân tích URL tách ra ngay: hostname = vietcombank-secure.congty.tk, không phải vietcombank.com.vn.

Lỗi hay gặp:

  • Đọc bằng mắt URL dài: URL có thể có %2F, %3A, ký tự @ chia domain lạ trong path, hay subdomain dài chứa tên thương hiệu. Công cụ tách ra từng phần giúp nhận ra điều này nhanh hơn.

  • Nhầm subdomain với domain: vietcombank.phishing.com — domain thật là phishing.com, không phải vietcombank.com. Phần quan trọng là domain chính (phần ngay trước TLD), không phải subdomain bên trái.

Kiểm tra xong thì cần lưu ý thêm gì?

Một vài điểm thực tế để cân nhắc:

  • Redirect 301 hay 302: 301 Moved Permanently thường là redirect vĩnh viễn (SEO, domain migration). 302 Found là tạm thời — hay dùng trong tracking link hay hệ thống login. Không cái nào vốn nguy hiểm, nhưng chuỗi nhiều hop 302 về domain lạ cần xem kỹ hơn.

  • HTTPS suốt chuỗi: nếu một hop trong chuỗi rơi xuống HTTP trước khi về HTTPS, thông tin request có thể bị rò rỉ tại hop đó (IP bạn, referrer…).

  • Khi nghi ngờ, đừng click: nếu sau khi kiểm tra vẫn không chắc domain đích có đáng tin không, cách an toàn nhất là không truy cập — hoặc mở trong trình duyệt riêng tư không đăng nhập sẵn tài khoản quan trọng.

Câu hỏi thường gặp (FAQ)

Chuỗi redirect dài có nghĩa là lừa đảo không? Không nhất thiết. Email marketing thường có 3–5 hop tracking hoàn toàn bình thường. Điều cần để ý là domain đích cuối cùng: nếu đó là domain bạn nhận ra và link về đúng trang kỳ vọng, chuỗi dài cũng không đáng lo.

Tại sao công cụ không theo được hết chuỗi redirect? Một số trang dùng JavaScript redirect hoặc meta refresh thay vì HTTP status 3xx — công cụ chỉ theo được HTTP-level redirect. Với các trang này, cách duy nhất là xem source HTML tìm <meta http-equiv="refresh"> hoặc đoạn JS redirect.

Link dạng https://google.com/url?q=... có an toàn không? Google URL redirect được dùng trong kết quả tìm kiếm và email Gmail. Bản thân Google kiểm tra link trước, nhưng không phải 100% đảm bảo đích an toàn. Dùng công cụ phân tích URL để giải mã tham số q= và xem đích thật, sau đó đánh giá domain đó.

Có extension trình duyệt nào làm được việc này tự động không? Có một số extension kiểm tra link khi hover. Tuy nhiên với các trường hợp đặc thù như safelink hay open redirect phức tạp, chạy thủ công qua công cụ web thường cho kết quả đầy đủ và rõ ràng hơn — nhất là khi cần xem hết toàn bộ chuỗi hop.


BKNS Tools — bộ công cụ bảo mật miễn phí cho người Việt. Theo dõi redirect · Giải mã safelink · Quét outbound link · Phân tích URL — không cần đăng nhập.