账户安全警报模板要求使用不透明短链接
原文依据:2 处Skill 宣称短链接是强制要求,并在“新设备登录”安全警报中引导收件人点击短链接。短链接隐藏真实域名,使收件人难以判断链接是否属于其账户服务。
照此设计会训练用户在安全警报中点击无法验证来源的链接;攻击者可模仿相同格式进行钓鱼,可能导致密码、验证码或账户会话被盗。
该风险有源码支持。Skill 把短链接规定为强制项,并在新设备登录警报中用 `[short.link]` 引导用户处理疑似入侵。若实际短域名不清晰或未受品牌控制,收件人无法在点击前核对真实目的地,这会削弱钓鱼识别并影响账户安全决策;源码未为安全警报提供例外或可信域名约束。用户可要求作者对账户安全消息使用清晰的品牌主域名、说明直接打开官方应用的替代路径,并限制重定向域名。
### 5. One CTA, one linkShort links are mandatory (`klvy.co`, `txt.attn.tv`, branded short domain). Track UTM params on every link.查看另外 1 个位置
### Account alert```[Brand]: Sign-in from new device in [location]. Wasn't you? Secure: [short.link]```