Как проверить сайт перед тем, как что-то на нём оплатить

Проверка сайта — это пять открытых источников и примерно шесть минут: адресная строка, дата регистрации домена, администратор, сертификат, соседи по IP и реестр Роскомнадзора. Ни один из них не выдаёт вердикт, но вместе они показывают, строился ресурс надолго или под одну кампанию.

Что успеть проверить за пять минут до оплаты

Проверка сайта состоит из пяти действий: прочитать адрес в строке браузера, узнать дату регистрации домена через RDAP или WHOIS, посмотреть администратора, открыть сведения о сертификате, проверить соседние домены на том же IP. Шестое действие — поиск адреса в реестре Роскомнадзора. Всё это бесплатно и без регистрации.

Эта страница про сам сайт и домен. Проверка организации — ИНН, выписка из ЕГРЮЛ, допуск на финансовый рынок, реквизиты для оплаты — живёт на родительской странице «Как проверить компанию до оплаты», и без неё разбор неполный. Домен показывает, как устроена площадка. Реестры показывают, есть ли за ней кто-нибудь.

  1. Прочитайте адрес

    Найдите в адресной строке настоящий домен — два последних куска перед первой одинарной косой чертой. Сверьте посимвольно с тем именем, которое сайт называет своим.

    около 30 секунд

  2. Узнайте возраст домена

    Введите доменное имя в RDAP-сервис. Для доменов общего пользования подходит официальный сервис ICANN, для .ru и .рф — whois-форма любого аккредитованного регистратора. Смотрите дату регистрации.

    около 1 минуты

  3. Посмотрите администратора

    В том же ответе: организация, частное лицо или сервис приватности. Сверьте с тем, кем сайт себя объявляет.

    около 30 секунд

  4. Откройте сертификат

    Щелчок по значку слева от адреса, затем «сертификат». Смотрите, на какое имя выдан, кем и до какой даты.

    около 1 минуты

  5. Проверьте соседей по IP

    Обратный поиск по IP-адресу показывает домены, отвечающие с того же адреса. Ищете не количество, а однотипность.

    около 2 минут

Как правильно прочитать адрес сайта в строке браузера

Настоящий домен — это два последних куска, разделённых точкой, в части адреса до первой одинарной косой черты. Всё, что стоит левее, — поддомены, и их владелец сайта придумывает сам, любые. Всё, что правее косой черты, — путь к странице и тоже полностью произвольно. Читать адрес нужно справа налево, а не слева направо.

Разберём на примерах. В адресе https://lk.bank-online.ru/vhod домен — bank-online.ru. В адресе https://bank-online.ru.secure-id.top/vhod домен — secure-id.top, а знакомое bank-online.ru здесь всего лишь поддомен, который зарегистрировавший secure-id.top набрал по своему усмотрению. Второй адрес не имеет к первому никакого отношения, хотя взгляд слева направо цепляется за одинаковое начало.

Дальше — четыре типовые подмены, которые видит глаз, если знать, куда смотреть.

Другая зона. Настоящий адрес в .ru, а перед вами тот же набор букв в .top, .icu, .shop, .cc. Само по себе имя в новой зоне не порочно — там работают и обычные магазины. Порочно совпадение с известным именем при другой зоне.

Лишний уровень. Название знакомой компании стоит слева, а настоящий домен — справа: sbp-vozvrat.example-pay.top. Приём рассчитан на чтение первых символов.

Подмена символов. Кириллическая «о» вместо латинской o, rn вместо m, цифра 1 вместо l, дефис в неожиданном месте. Браузеры защищаются от смешанных алфавитов и показывают такие имена в кодировке punycode — набором вида xn--80ak6aa92e.com вместо привычных букв. Увидели xn-- в адресной строке на сайте, который представляется российским банком или маркетплейсом, — закрывайте вкладку.

Источник: Chromium, документация об интернационализированных доменных именах (IDN) в Google Chrome, проверено 23.07.2026.

Подстановка в пути. https://example-pay.top/sberbank/login — домен example-pay.top, а всё остальное декорация. Путь после косой черты не проверяется никем и ничем.

Отдельно про переходы. Адрес, по которому вы оказались из письма, СМС, мессенджера или QR-кода, проверяется всегда, даже если страница выглядит знакомо. Как этот сценарий разворачивается дальше — в разборе фишинга и что делать после перехода по ссылке и в материале про поддельные страницы Госуслуг.

Как узнать возраст домена через WHOIS и RDAP

Дата регистрации домена — единственная цифра о сайте, которую нельзя нарисовать в вёрстке. Она хранится в реестре доменной зоны и отдаётся по запросу двумя протоколами: старым текстовым WHOIS и пришедшим ему на смену RDAP, который возвращает структурированный ответ.

С 28 января 2025 года RDAP стал основным источником регистрационных данных для доменов общего пользования, а обязанность поддерживать WHOIS с регистраторов снята. Практически это означает, что по части зон текстовый whois-ответ уже не приходит или приходит урезанным, и запрос нужно делать через RDAP.

Источник: ICANN, «ICANN Update: Launching RDAP; Sunsetting WHOIS», 27.01.2025, не проверено 23.07.2026. страница отдаёт 403 из среды подготовки материала — адрес сверяется перед публикацией

Где смотреть. Для .com, .net, .shop, .top и прочих зон общего пользования работает официальный сервис ICANN — lookup.icann.org. Для .ru, .рф и .su реестр национальный, и данные отдаёт whois-форма любого аккредитованного регистратора.

В ответе интересны четыре поля: created (дата регистрации), paid-till или expiry (до какой даты оплачен), registrar (через кого зарегистрирован), nserver (чьи серверы имён обслуживают домен). Дату регистрации сравнивайте не с сегодняшним числом, а с тем, что сайт о себе рассказывает.

Медианный срок жизни

1 день

новорегистрированного фишингового домена, выборка 15 126 доменов

Средний срок жизни

8,6 дня

та же выборка, разброс до 449 дней

Доменов заведено под фишинг

77 %

остальные — взломанные чужие сайты

Источник: Journal of Cybersecurity (Oxford), «Examining newly registered phishing domains at scale», 16.07.2026, проверено 23.07.2026. период наблюдения: июль 2023 — май 2024

Источник: Interisle Consulting Group, «Phishing Landscape 2025», проверено 23.07.2026. период наблюдения: май 2024 — апрель 2025

Отдельный случай — перекупленный домен. Дата регистрации старая, содержание новое: адрес купили на вторичном рынке ради возраста. Признак — резкая смена тематики. Если по адресу раньше был блог о рыбалке, а теперь инвестиционная платформа, возраст перестаёт быть аргументом в пользу компании.

Когда молодой домен — норма, а когда приговор

Молодой домен нормален, когда компания не заявляет длинной истории. Новый бренд, недавно открывшийся магазин, свежий сервис — у всех у них адрес зарегистрирован недавно, и это факт биографии, а не улика. Приговором возраст становится в одном случае: когда он противоречит тому, что сайт о себе рассказывает, — «работаем с 2014 года» на домене, заведённом в мае, или отзывы с датами раньше даты регистрации.

Как сопоставлять дату домена с датой юрлица в ЕГРЮЛ и с датой самого старого отзыва и при каком сочетании признаков это перестаёт быть совпадением — разобрано на родительской странице «Как проверить компанию до оплаты». Здесь достаточно одного правила: дату из WHOIS сравнивают не с сегодняшним числом, а с заявлениями сайта.

Кому принадлежит домен и что скрывает приватность регистрации

Поле с администратором домена отвечает на вопрос, кто отвечает за адрес. В зонах .ru, .рф и .su персональные данные администратора-физлица закрыты по умолчанию, и в ответе стоит Private Person. Основание — закон о персональных данных, а не желание конкретного владельца спрятаться. Для юридических лиц в этих зонах, наоборот, отображаются наименование и ИНН.

Источник: Рег.ру, «Скрытие персональных данных администратора домена», не проверено 23.07.2026. help.reg.ru недоступен из среды подготовки материала — адрес сверяется перед публикацией

Отсюда два практических вывода. Первый: Private Person в .ru — не признак, а состояние по умолчанию, и делать из него выводы нельзя. Второй, полезный: если сайт представляется обществом с ограниченной ответственностью, а домен администрирует частное лицо, это несовпадение, о котором уместно спросить продавца до оплаты.

В зонах общего пользования картина другая: приватность продаётся как отдельная услуга, а в ответе вместо владельца стоит название сервиса-прокси. Скрытые данные там встречаются у всех подряд — от корпораций до личных блогов. Что из приватности следует всегда, независимо от зоны: если что-то пойдёт не так, вы не знаете, кому предъявлять требование, и узнавать это придётся через запрос регистратору, а по существу — через полицию или суд.

Почему замок в адресной строке ничего не доказывает

Замок означает, что соединение между браузером и сервером зашифровано. Он не подтверждает, что компания существует, что товар есть на складе и что деньги дойдут до продавца. Сертификат базового уровня удостоверяет ровно один факт: тот, кто его получил, управляет этим доменом. Выдаётся он автоматически, бесплатно и за минуты.

ФБР выпускало отдельное предупреждение об этом ещё в 2019 году — после того, как доля фишинговых страниц с действующим сертификатом перевалила за половину. С тех пор бесплатные сертификаты стали ещё доступнее, и отсутствие замка сегодня говорит больше, чем его наличие: сайт без HTTPS в 2026 году — это либо заброшенный ресурс, либо собранный совсем наспех.

Источник: ФБР, публичное предупреждение о фишинговых сайтах с сертификатами TLS (IC3), июнь 2019, не проверено 23.07.2026. ссылка не приводится: содержимое страницы не удалось подтвердить из среды подготовки материала

Смысл появляется, если открыть сведения о сертификате: значок слева от адреса, затем пункт про соединение и сертификат. Смотрите три вещи. Кому выдан — имя в сертификате должно совпадать с доменом в адресной строке. Кем выдан — центр сертификации. До какой даты — истёкший сертификат у работающего магазина не встречается.

Что означают десятки похожих сайтов на одном IP-адресе

Обратный поиск по IP показывает, какие ещё домены отвечают с того же сервера. Само число соседей не значит почти ничего: на дешёвом виртуальном хостинге их бывают сотни, и там мирно соседствуют парикмахерская, приход и интернет-магазин чехлов. Значение имеет однотипность.

Тревожная картина выглядит так: рядом обнаруживаются восемь-десять доменов с одинаковой вёрсткой, одинаковым текстом оферты, одинаковыми фотографиями и разными названиями. Это не совпадение и не хостинг — это одна конструкция, развёрнутая веером, чтобы после блокировки одного адреса кампания продолжалась с остальных. Найденные соседи — готовый список того, что стоит проверить дальше, и хороший повод посмотреть, нет ли этих имён в скамлисте.

Учитывайте ограничение метода. Сайты за сервисами защиты от атак и ускорения отдают IP посредника, а не свой: обратный поиск по такому адресу вернёт тысячи чужих доменов и не скажет ничего. Отсутствие подозрительных соседей тоже не доказательство: развернуть каждую площадку на отдельном адресе стоит копейки.

Как проверить, ограничен ли доступ к сайту в реестре Роскомнадзора

Единый реестр доменных имён и сетевых адресов, доступ к которым ограничен, ведёт Роскомнадзор, проверка бесплатна и делается по адресу eais.rkn.gov.ru: вводится домен, URL или IP, в ответе — есть ли запись и на каком основании. Реестр создан постановлением Правительства от 26.10.2012 № 1101 в развитие статьи 15.1 закона «Об информации».

Источник: Роскомнадзор, «Единый реестр запрещённой информации», не проверено 23.07.2026. rkn.gov.ru недоступен из среды подготовки материала — адрес сверяется перед публикацией

Что этот результат означает и чего не означает. Основания реестра — наркотики, суицид, азартные игры, отдельные категории противоправного контента, а также записи по решениям судов. Финансовое мошенничество идёт по другим процедурам, поэтому свежая фишинговая страница в реестре обычно отсутствует, и её отсутствие ничего не подтверждает. Найденная запись, наоборот, полезна: это документальный факт с основанием и датой, который уместно приложить к заявлению.

Параллельно работает ещё один контур. Банк России направляет сведения о мошеннических ресурсах для ограничения доступа и снятия доменов с делегирования: за 2025 год он инициировал блокировку 38,4 тыс. мошеннических сайтов и страниц в соцсетях, а по 1002 ресурсам направил информацию для снятия с делегирования. Фишинговые сайты, копирующие названия известных банков и инвестиционных компаний, составили 43% ресурсов, по которым принимались меры.

Источник: Банк России, статистика противодействия мошенническим ресурсам за 2025 год, не проверено 23.07.2026. приводится по публикациям Банка России; cbr.ru недоступен из среды подготовки материала

Сводная таблица: что проверяем, где и что это доказывает

Таблица собирает шесть проверок и — главное — последнюю колонку, ради которой она и составлена. Каждый метод отвечает на узкий вопрос, и подмена одного ответа другим приводит к ложному чувству безопасности.

Что проверяемГдеСколько занимаетЧто означаетЧего этот способ НЕ покажет
Настоящий доменАдресная строка браузера30 секундСовпадает ли адрес с тем именем, которое сайт называет своимДобросовестность владельца настоящего домена
Дата регистрацииRDAP, lookup.icann.org; для .ru — whois-форма регистратора1 минутаКогда адрес заведён; сверяется с заявленным опытомПерекупку домена на вторичном рынке и смену владельца
АдминистраторТот же ответ RDAP или WHOIS30 секундЮрлицо, частное лицо или сервис приватностиКто реально управляет сайтом при закрытых данных
СертификатЗначок слева от адреса → сведения о сертификате1 минутаСовпадение имени в сертификате с доменом, срок действияСуществование компании, наличие товара, репутацию
Соседи по IPСервисы обратного поиска по IP2 минутыЕсть ли рядом клоны с той же вёрсткой и офертойНичего, если сайт стоит за сервисом защиты от атак
Реестр РКНeais.rkn.gov.ru1 минутаОграничен ли доступ и по какому основаниюМошенничество: свежие фишинговые адреса туда не попадают
Юрлицо за сайтомЕГРЮЛ, реестры Банка России — см. страницу проверки компании5 минутКто продавец, есть ли допуск, сходятся ли реквизитыЧто происходит на самом сайте

Ссылки на конкретные сервисы и формы собраны на странице инструменты и реестры.

Почему высокий балл на сервисах проверки сайтов не означает безопасность

Сервисы, выдающие сайту оценку в баллах или процентах, считают её автоматически по набору формальных признаков. Публично раскрываемый состав факторов у них похож: возраст домена, наличие и тип сертификата, страна и хостинг, попадание в публичные чёрные списки, наличие контактных данных на странице, позиция в рейтингах посещаемости, отзывы посетителей самого сервиса. Ни один фактор не проверяет, отправит ли продавец товар.

Отсюда три ошибки, которые балл провоцирует.

Первая. Балл отражает прошлое, а не настоящее. Чёрные списки пополняются после жалоб, а жалобы приходят после того, как кто-то потерял деньги. При медианном сроке жизни фишингового домена в один день площадка успевает отработать и закрыться раньше, чем попадёт в любую базу. Свежий адрес получает нейтральную или высокую оценку просто потому, что о нём ещё ничего не известно.

Вторая. Высокая оценка обратима. Возраст домена и оплаченный на три года срок регистрации поднимают балл у любого адреса, включая купленный на вторичном рынке. Оформленное юрлицо и контакты на странице — тоже плюс к оценке, и они есть у большинства площадок, которые заканчиваются заявлениями в полицию.

Третья. Отзывы на таких сервисах — тот же материал, что и везде. Их пишут анонимно, они накручиваются и удаляются, а вес в итоговой оценке заметен.

Наши собственные правила оценки описаны в методологии, а разбор того, как устроены и на чём зарабатывают сервисы проверки в целом — от агрегаторов до рейтингов «топ-10», — на родительской странице «Как проверить компанию до оплаты». Раздела «проверенные компании» у нас нет ни в каком виде: по той же причине, по которой не стоит доверять чужому баллу.

Чек-лист проверки сайта перед оплатой

Шесть минут до решения

каждый пункт — отдельный источник, вывод делается по совокупности
  • Домен в адресной строке совпадает посимвольно с тем, за который сайт себя выдаёт; префикса xn-- в адресе нет
  • Дата регистрации домена не моложе заявленного сайтом опыта работы и не моложе дат отзывов на странице
  • Администратор домена не противоречит тому, кем сайт себя объявляет: у компании — компания
  • Сертификат выдан на этот домен и действует; истёкшего или чужого имени в сертификате нет
  • На том же IP нет группы доменов с той же вёрсткой, той же офертой и разными названиями
  • Реквизиты для оплаты ведут на счёт того же лица, что указано в оферте, а не на карту частного лица
  • Оплата не требует полной предоплаты в течение дня под предлогом «последняя цена» или «бронь снимается»

Пороговое правило простое. Один несовпавший пункт — задайте вопрос и посмотрите на ответ. Два — не платите до выяснения. Три и больше — расскажите нам, это готовая заявка на разбор.

Типичный набор для поддельного магазина разобран отдельно: как устроены фейковые интернет-магазины. Если проверяете инвестиционную платформу, порядок другой — там первым идёт допуск на финансовый рынок, а домен вторым.

Что делать, если вы уже оплатили на этом сайте

Первое действие — звонок в банк и заявление об операции без добровольного согласия, в тот же час. Скорость здесь важнее полноты: подробности допишете позже, а шанс догнать деньги исчезает за минуты. Пошаговый сценарий с таймингом — в материале первый час после перевода, общий порядок действий — в разделе помощи.

Второе — соберите доказательства прежде, чем сайт исчезнет. Одноразовые площадки живут считаные дни, и через неделю по адресу может не быть ничего. Сохраните полный адрес страницы целиком, скриншоты с видимой адресной строкой и системной датой, страницу с реквизитами, оферту, переписку, чек или квитанцию, ответ WHOIS или RDAP по домену. Записывайте не пересказ, а дату, время и точную формулировку.

Третье — заявление в полицию с приложением собранного. Параллельно имеет смысл направить обращение по адресу сайта в Роскомнадзор и, если речь о финансовых услугах, в Банк России: даже если ваши деньги это не вернёт, запись в реестре сокращает срок жизни площадки.

Проверка сайта не выдаёт вердикт — она собирает факты. Домен возрастом три недели, сертификат на чужое имя и восемь одинаковых соседей по IP по отдельности объяснимы, а вместе описывают одноразовую площадку. Решение принимаете вы, а мы разбираем схемы: каталог схем и скамлист с карточками конкретных площадок.

Короткие ответы

Как бесплатно проверить сайт на мошенничество онлайн?

Бесплатно и без регистрации доступны пять проверок. Первая — прочитать адрес в строке браузера и убедиться, что домен именно тот, за который сайт себя выдаёт. Вторая — посмотреть дату регистрации домена через RDAP или WHOIS, для доменов общего пользования это делает официальный сервис lookup.icann.org. Третья — открыть сведения о сертификате и посмотреть, на какое имя он выдан. Четвёртая — обратный поиск по IP-адресу, чтобы увидеть соседние домены. Пятая — проверка адреса в едином реестре Роскомнадзора. Проверка юрлица по ИНН идёт отдельно и разобрана на странице проверки компании.

Что означает, если домену всего месяц?

Возраст домена в месяц означает только то, что адрес зарегистрирован недавно. Сам по себе это не признак хищения: у нового магазина, курса или сервиса домен молодой по определению. Признаком он становится при противоречии с тем, что сайт о себе заявляет: «двенадцать лет на рынке» на домене возрастом три недели, отзывы с датами старше даты регистрации, сотни якобы выполненных заказов. По данным исследования новорегистрированных фишинговых доменов, опубликованного в Journal of Cybersecurity, медианный срок жизни такого домена составляет один день, средний — 8,6 дня. Одноразовость — рабочая характеристика этой конструкции.

Если у сайта есть замок и HTTPS, он безопасный?

Нет. Замок означает, что соединение между браузером и сервером зашифровано, и больше ничего. Сертификат подтверждает контроль над доменом, а не добросовестность владельца, репутацию компании и наличие у неё товара. Базовые сертификаты выдаются автоматически и бесплатно за считаные минуты, поэтому они есть и у мошеннических страниц. ФБР публиковало отдельное предупреждение об этом ещё в 2019 году, после того как доля фишинговых сайтов с действующим сертификатом перевалила за половину.

Как понять, кому принадлежит домен, если данные скрыты?

В зонах .ru и .рф персональные данные администратора-физлица закрыты по умолчанию: в ответе сервиса вместо имени стоит Private Person. Это требование закона о персональных данных, а не признак сокрытия. Для юридических лиц данные, наоборот, открыты. Отсюда практический вывод: если сайт представляется компанией, а домен зарегистрирован на частное лицо, вопрос стоит задать. В доменах общего пользования — .com, .net, .shop — приватность регистрации продаётся как услуга и распространена настолько широко, что сама по себе ничего не сообщает.

Сайт есть в реестре Роскомнадзора — значит, это мошенники?

Не обязательно, и обратное тоже неверно. Единый реестр ведётся по основаниям статьи 15.1 закона «Об информации» и постановления Правительства от 26.10.2012 № 1101: там наркотики, суицид, азартные игры, а также записи по решениям судов. Финансовое мошенничество попадает под другие процедуры. Проверка по eais.rkn.gov.ru показывает факт ограничения доступа и основание — и это полезная запись в вашу папку доказательств, но отсутствие адреса в реестре не означает, что ресурс проверен.

Я оплатил на сайте, который оказался поддельным. Что делать в первую очередь?

Первое действие — звонок в банк и заявление об операции без добровольного согласия, в тот же час, а не на следующий день. Второе — сохранить доказательства до того, как сайт исчезнет: полный адрес страницы, скриншоты с видимой адресной строкой и датой, чек или квитанцию, переписку, реквизиты получателя. Третье — заявление в полицию. Порядок действий по часам разобран в сценарии самопомощи.

История правок

без автоштампа
  1. 23.07.2026 Материал опубликован.