공식 홈페이지 주소 구별법: 도메인 읽는 법과 피싱 주소의 특징
주소창의 도메인을 읽는 방법, go.kr·or.kr·ac.kr 같은 국내 도메인의 의미, 자물쇠 표시의 한계와 피싱 주소에서 자주 보이는 속임수를 정리했습니다.
주소창에서 사이트의 주인을 읽는 법
웹 주소에서 사이트의 주인을 알려 주는 부분은 도메인입니다. ‘https://’ 다음부터 첫 번째 ‘/’가 나오기 전까지가 도메인이고, 그중에서도 오른쪽 끝부분이 핵심입니다. 예를 들어 www.hometax.go.kr은 오른쪽부터 kr(대한민국), go(정부기관), hometax(기관이 정한 이름) 순서로 읽습니다.
속임수 주소는 이 원리를 거꾸로 이용합니다. naver.com.secure-login.xyz처럼 앞쪽에 익숙한 이름을 넣어도, 실제 주인은 오른쪽 끝의 secure-login.xyz입니다. 왼쪽이 아니라 오른쪽부터 읽는 습관만으로도 많은 피싱 주소를 걸러낼 수 있습니다.
국내 도메인 끝자리가 알려 주는 것
우리나라 도메인 가운데 일부는 등록할 수 있는 기관의 종류가 정해져 있습니다. 끝자리를 보면 어떤 성격의 기관이 운영하는지 짐작할 수 있습니다.
- go.kr: 정부 부처와 지방자치단체 등 정부기관 (예: 국세청 홈택스 hometax.go.kr)
- or.kr: 비영리 법인과 공공기관 (예: 국민건강보험공단 nhis.or.kr, 금융감독원 fss.or.kr)
- ac.kr: 대학 등 고등교육기관
- es.kr·ms.kr·hs.kr: 초등학교·중학교·고등학교
- re.kr: 연구기관
- co.kr·com: 기업이 주로 쓰지만 비교적 자유롭게 등록할 수 있는 도메인
끝자리가 맞는다고 무조건 안심할 수는 없지만, 공공기관을 사칭하면서 go.kr이 아닌 낯선 도메인을 쓰는 사이트는 쉽게 구별할 수 있습니다.
자물쇠 표시는 ‘공식’이라는 뜻이 아닙니다
주소창의 자물쇠나 https는 내 브라우저와 사이트 사이의 연결이 암호화되었다는 뜻입니다. 사이트 운영자가 누구인지, 믿을 만한 곳인지까지 보증하지는 않습니다. 요즘은 피싱 사이트도 대부분 https를 쓰기 때문에, 자물쇠보다 도메인 철자를 먼저 확인해야 합니다.
피싱 주소에서 자주 보이는 속임수
- 철자 바꾸기: 생김새가 비슷한 글자로 바꾸거나(o와 0, l과 1) 글자 하나를 빼거나 더합니다.
- 단어 덧붙이기: 원래 이름 앞뒤에 login, event, kr 같은 단어나 숫자를 붙입니다.
- 다른 끝자리: 같은 이름에 .com 대신 .net, .xyz, .top처럼 다른 끝자리를 씁니다.
- 단축 URL: 실제 도착 주소를 숨깁니다. 눌러 봐야만 알 수 있는 주소는 한 번 더 의심하세요.
- 외국 문자 섞기: 외국 문자가 섞인 주소는 브라우저에서 xn--로 시작하는 낯선 주소로 보일 수 있습니다. 익숙한 서비스 주소가 이렇게 보이면 접속하지 마세요.
가장 쉬운 예방법
자주 쓰는 공식 사이트는 한 번 확인한 주소를 즐겨찾기에 저장하고, 문자나 메신저로 받은 링크 대신 저장한 즐겨찾기나 직접 입력한 주소로 들어가세요. 주소한곳의 사이트 상세 페이지에서도 각 서비스의 공식 도메인을 확인할 수 있습니다.