Strona główna
IT
Jak rozpoznać fałszywą stronę logowania?
IT
✦ AI
Świecąca cyfrowa kłódka na tle zakłóconego ekranu, symbolizująca zagrożenie phishingiem i fałszywe strony logowania.

Jak rozpoznać fałszywą stronę logowania?

Data publikacji: 2026-09-19

Fałszywa strona logowania może wyglądać tak samo jak prawdziwa. Nie ufaj więc logo, kolorom ani samej kłódce w pasku adresu. Najważniejsza jest dokładna analiza domeny URL, najlepiej czytanej od prawej do lewej.

Dlaczego wygląd strony to za mało?

Phishing wykorzystuje socjotechnikę, czyli skłania użytkownika do działania pod wpływem pośpiechu, ciekawości albo obawy przed blokadą konta. Oszuści kopiują logo, układ formularza, kolory i komunikaty znanych banków, sklepów oraz serwisów internetowych.

Taka witryna może wyglądać wiarygodnie, ale dane wpisane do formularza trafiają do osoby, która ją przygotowała. Dlatego nie traktuj wyglądu strony jako dowodu jej autentyczności. Link otrzymany SMS-em, e-mailem lub komunikatorem otwieraj z dużą rezerwą. W przypadku bankowości bezpieczniej jest samodzielnie wpisać znany adres w przeglądarce albo użyć oficjalnej aplikacji.

Jak czytać adres URL, aby wykryć oszustwo?

Adres należy analizować od prawej do lewej. Najpierw znajdź fragment położony bezpośrednio przed pierwszym ukośnikiem po https://. To nazwa hosta. Następnie rozdziel ją kropkami i sprawdź, jaka domena główna znajduje się na końcu.

  1. Znajdź końcówkę domeny, na przykład .com, .pl albo .cfd.
  2. Sprawdź nazwę znajdującą się bezpośrednio przed tą końcówką. Razem tworzą domenę główną, na przykład booking.com.
  3. Potraktuj wszystkie wcześniejsze fragmenty jako subdomeny lub dodatkowe elementy adresu.
  4. Porównaj domenę główną z oficjalnym adresem serwisu. Musi być zgodna, a nie tylko zawierać nazwę marki.

Adres booking.com prowadzi do domeny booking.com. Inaczej działa adres booking.com.shop.xyz. Jego domeną główną jest shop.xyz, a „booking.com” występuje tylko jako subdomena. Nie oznacza to związku z Booking.com.

Podobnie adres zawierający nazwę banku i nietypową końcówkę, na przykład nazwa-banku.pl.oferta.cfd, nie należy do banku. Podejrzane mogą być też literówki, dodatkowe znaki, myślniki oraz zamiana liter na cyfry. To przykłady typosquattingu. Zwróć uwagę również na homoglify, czyli znaki wyglądające podobnie do łacińskich liter lub symboli, ale należące do innego alfabetu.

Na małym ekranie część adresu może być niewidoczna. Przewiń pasek adresu lub stuknij go, aby sprawdzić pełną domenę. Funkcje wyróżniania domeny w przeglądarkach mogą pomóc, ale nie zastępują samodzielnej oceny adresu.

Osoba analizująca podejrzany adres URL na ekranie laptopa

Czy kłódka przy adresie oznacza bezpieczeństwo?

Nie. Kłódka i protokół HTTPS informują, że połączenie między przeglądarką a serwerem jest szyfrowane. Nie potwierdzają, że właścicielem strony jest bank, sklep lub inna znana organizacja. Oszust również może uzyskać certyfikat SSL/TLS, a wtedy połączenie z fałszywą stroną będzie szyfrowane.

Możesz kliknąć ikonę kłódki i otworzyć informacje o certyfikacie. Sprawdź, dla jakiej domeny został wystawiony. Jeśli domena certyfikatu nie odpowiada adresowi oficjalnego serwisu, przerwij działanie. Sam napis HTTPS nie wystarczy.

Cecha Strona autentyczna Strona fałszywa
Adres URL Dokładna, oficjalna domena Literówka, inna końcówka lub obca domena główna
Certyfikat SSL/TLS Obejmuje właściwą domenę Może istnieć, ale dotyczy innej domeny
Zachowanie systemu Przewidywalne logowanie i znane komunikaty Awaria, przekierowania lub nietypowe żądania
Komunikacja Brak nieuzasadnionej presji Wezwanie do natychmiastowego działania

Porównanie autentycznej i fałszywej strony internetowej

Jakie sygnały ostrzegawcze powinny zwrócić uwagę?

Adres URL ma pierwszeństwo, ale treść strony i sposób działania formularza także mogą ujawnić oszustwo. Szczególnie podejrzane są:

  • Literówki, błędy gramatyczne, brak polskich znaków lub nieudane tłumaczenia.
  • Presja czasu, komunikaty o blokadzie konta albo żądanie natychmiastowej płatności.
  • Prośba o kod SMS lub kod w aplikacji przy logowaniu, jeśli bank zwykle tego nie wymaga.
  • Niedziałające linki do regulaminu, kontaktu i polityki prywatności.
  • Przekierowania, powtarzające się banery albo nietypowy wygląd formularza.
  • Żądanie danych, które nie są potrzebne do danej czynności, na przykład numeru karty przy zwykłym logowaniu.

Pojedynczy błąd nie zawsze przesądza o oszustwie, a jego brak nie potwierdza autentyczności strony. Najbardziej wiarygodnym sprawdzianem pozostaje dokładna domena główna.

Użytkownik powstrzymujący się przed wpisaniem danych na podejrzanej stronie

Co zrobić, gdy podejrzewasz oszustwo?

Jeśli masz wątpliwości, nie wpisuj danych i nie potwierdzaj żadnego kodu. W sytuacji podejrzenia phishingu wykonaj następujące czynności:

  1. Przerwij logowanie lub płatność i zamknij podejrzaną kartę.
  2. Nie podawaj loginu, hasła, numeru karty, kodu SMS ani kodu autoryzacyjnego.
  3. Skontaktuj się z bankiem przez numer zapisany na jego oficjalnej stronie, karcie lub w aplikacji.
  4. Zgłoś podejrzaną stronę do CERT Polska i zachowaj wiadomość, adres oraz zrzuty ekranu.
  5. Jeśli dane zostały już wpisane, poinformuj bank natychmiast, zmień hasło z bezpiecznego urządzenia i sprawdź historię rachunku.

Najbezpieczniejszy nawyk jest prosty: nie loguj się z linku otrzymanego w wiadomości, sprawdź domenę od prawej do lewej i traktuj kłódkę wyłącznie jako informację o szyfrowaniu połączenia. Te kilka sekund może zdecydować o bezpieczeństwie konta.


Artykuł ma charakter informacyjny i nie zastępuje indywidualnej pomocy banku, CERT Polska ani specjalisty ds. bezpieczeństwa.

Redakcja it-energo.pl

Zespół redakcyjny it-energo.pl z pasją śledzi nowinki ze świata RTV, AGD, multimediów, internetu, IT i gier. Dzielimy się naszą wiedzą, by ułatwiać czytelnikom poruszanie się po dynamicznie zmieniającym się rynku technologii i zakupów. Składamy złożone tematy na przystępne porady i inspiracje dla każdego!

Może Cię również zainteresować

Potrzebujesz więcej informacji?