链接阅读指南
读懂 URL:主机名、子域名与 @ 的位置
用可对照的示例分清访问主机与装饰性词语,避免只凭开头的熟悉名称作判断。
按字段读,不按印象读
对常见 HTTP(S) URL,可以先区分协议、authority、路径、查询参数和片段。authority 中可能包含用户信息、主机和端口;其中主机才是此处需要重点核对的访问对象。
MDN 的 URL.hostname 文档说明,hostname 返回域名或 IP 地址,不包含端口。下面全部为文档域名上的虚构地址,仅供文字比较。
| 完整示例 | 主机名 | 容易误读的位置 |
|---|---|---|
| https://docs.example.com/guide | docs.example.com | docs 是主机中的子域标签 |
| https://example.com.example.org/guide | example.com.example.org | 开头的 example.com 不是整个主机 |
| https://example.com@example.org/guide | example.org | @ 前是用户信息部分 |
| https://example.org/example.com | example.org | 后面的 example.com 是路径 |
比对完整主机,不背“最后两段”口诀
先把预期官方入口的主机与收到地址的主机逐字比较。对于上面的 example.com 与 example.org 示例,可以清楚看出两者不同;现实中的可注册域名边界并不总能用“最后两段”概括。
不要删掉陌生片段之后再判断,也不要只比较页面标题。子域名与主域是否属于预期业务关系,需要该主体的独立资料佐证;外观相似不能代替这个关系。
小练习:先判断字段,再判断证据
示例 https://account.example.org/help?site=example.com 的主机是 account.example.org;查询参数里的 site=example.com 不会让初始访问主机变成 example.com。
结构判断的结果只是“这个地址指向什么主机”。下一步仍然要问“这个主机是否是我打算访问的主体”。把这两个问题分开,才能避免把解析成功误当身份认证。
参考资料与核验范围
本文为公开资料结合教学情景的整理,虚构地址仅用于解释结构,不是具体站点的检测结果。技术事实与操作建议的参考资料: