短链接的域名声誉:信任是怎么攒起来的,又是怎么丢掉的
- domains
- deliverability
- link-trust
本页内容
短链接要求读者接受一个自己无法查验的地址。目标地址在设计上就是藏起来的,路径部分通常毫无含义,而这句承诺里唯一能读懂的部分就是主机名。投递链路上的每一套自动化系统评估的也正是它:邮件过滤器、即时通讯工具的扫描器、运营商网关和浏览器安全计划,都把「这条链接安全吗」化简成了「关于这个域名,我们知道些什么」。
这个后果值得直说。在共享的短链接服务域名上,你的链接被别人的行为审判;在你自己拥有的域名上,被你自己的行为审判。本文讲的是第二种情形:一个由你掌控的域名上会积累些什么,目标地址在发布之后被改动会发生什么,以及你的某条链接被打上标记的那一天该做些什么。
声誉附着在主机名上
共享域名把什么汇到了一起
公共短链接服务的域名是一片共享的地址空间,住在里面的租户彼此之间没有任何关系。数百万个发送方在同一个主机名下发布内容,其中总有一小部分人这一周正在跑欺诈。过滤系统没有办法把你和他们分开,因为消息里带的只有一个主机名,再没有别的东西能把这条链接和某个发送方身份绑起来。
于是主机名的声誉成了一个聚合值,而聚合值总是被其中最糟糕的贡献者主导。这是支持带品牌域名的最锋利的一条理由,也是那篇SMS 成本文章最后落到送达率而不是预算上的原因:一场被过滤掉的营销活动,会让你在它身上花的每一分钱都打水漂。
你自己的域名汇聚的又是什么
你自己拥有的域名把这件事在两个方向上都反了过来。陌生人伤不到它——同时也没有任何东西能稀释掉你自己的过失。在共享域名上,一百万场活动里出一场坏的根本看不见;在 go.yourbrand.com 上,一场坏的活动就是全部记录。这种不对称让域名卫生成为一项日常运营纪律,而不是一个接入步骤。把域名接上去是一件十五分钟的 DNS 活儿,自定义域名指南和 CNAME 文档里都写了;让它保持干净则是持续的功课,而这件事主要取决于你把链接指向哪里。
别人在你的域名下发布时,你要担的那份责任
如果你把链接转售出去——卖给客户、联盟推广者或者子账户——域名是你的,目标地址却不是。客户在你的主机名上创建的每一条链接,都会记进你的声誉账户。这正是白标模式在结构上的风险,也是「每位客户各有自己的域名」对代理商来说是标配而不是增值项的原因:客户的问题,就该留在客户那一侧。
谁在给短域名下判断,你又从哪里知道
有四类系统在评估短链接,它们检查的东西不同,会不会告诉你一声也不同。
| 评估方 | 它判断什么 | 坏判定长什么样 | 你怎么发现 | | --- | --- | --- | --- | | 邮件服务商与网关 | 正文里的主机名,比对域名声誉数据 | 消息进垃圾邮件,或者在网关处被拒 | 送达率下滑;很少给出具体原因 | | 即时通讯与社交平台 | 粘贴或生成预览时的主机名 | 链接被剥掉、预览被拒,或者弹出一条警告 | 用户反馈;预览卡片渲染不出来 | | 运营商与短信聚合商 | SMS 载荷里的主机名 | 消息在抵达手机之前被过滤 | 某一条通道上的送达回执断了 | | 浏览器安全计划 | 具体的 URL 与主机名 | 页面加载之前的整页警告 | 流量断崖式下跌;工单上写着「它说这里危险」 |
有两个性质比这些细节更要紧。多数系统不会通知你——判定是你从一个掉下来的指标里反推出来的。而且它们工作的粒度并不一致:浏览器计划可能只标记了一条 URL,邮件网关却不信任整个主机名,所以「我的域名被封了」是一个假设,不是一个诊断。点击量在某一个渠道上掉下去、在其他渠道上却稳住,会告诉你判定来自哪里——正因如此,按渠道拆分的数据分析才是你最快的诊断手段。
目标地址检查,检查的是正确性
创建链接时,平台会先检查目标地址——而这项检查经常被误读成一句指控。
这项检查实际上做了什么
检查器会先把地址规范化,解析它的主机名,然后沿着重定向链一路走下去,对每一跳都套用同一套规则,而不只是检查你敲进去的那个地址。请求对每一跳设五秒超时,最多跟随五次重定向,并且从不读取响应正文:只要看到状态码和 Location 头,连接就被释放掉。
有四种情况会直接导致拒绝:
| 拒绝原因 | 含义 | 通常的真实成因 |
| --- | --- | --- |
| malformed | 地址或某个 Location 头无法解析 | 打字错误、未编码的字符、粘贴时被截断 |
| internal_address | 某个主机名解析到了内网或基础设施地址 | 从本地环境复制过来的预发布 URL |
| too_many_redirects | 链条超出了跳数上限 | 重定向成环,或者叠了好几层跟踪域名 |
| blocked_redirect | 中间某一跳指向了不可接受的地方 | 链路穿过了某个内部服务 |
请注意实际中占多数的是什么:打字错误和过时的内网 URL。这是一道正确性关卡,赶在链接被印到什么东西上之前把坏掉的那些拦下来——创建链接时随敲随校验目标地址,理由完全相同。
目标地址单纯地没有应答,并不算拒绝。链接照样创建出来,被标记为未验证,稍后再重试——一次 DNS 抖动不该拦着谁去创建一条链接。
声誉信号是另一回事,而且刻意做得温和
在结构性检查之外,目标地址以及每一跳还会送去 Google 安全浏览和内建的启发式规则那里过一遍。这两者并不等价:Google 安全浏览足以成为拒绝一条链接的理由,而启发式规则永远只会给出可疑,绝不会给出恶意,因为模式匹配规则一定会产生误报。
| 启发式信号 | 为什么值得再看一眼 |
| --- | --- |
| 用裸 IP 地址而不是主机名 | 没有域名就没有声誉,也没有任何东西可以吊销 |
| 80 或 443 之外的端口 | 公开站点很少跑在不常见的端口上 |
| 滥用高发的顶级域名(TLD)后缀 | 一份简短而保守的名单,收录一次性域名密集的那些区域 |
| xn-- 标签与拉丁标签混在一起 | 国际化域名本身是正当的,但混合书写系统的仿冒外形是一种假冒形态 |
| 超过五个标签,或者长度超过 100 个字符 | 层层嵌套和过长,是一次性主机的典型特征 |
| 四个或更多连字符 | secure-login-account-verify.example 这种拼装出来的名字;真实站点只有一两个 |
有一个信号值得老实说清楚。滥用高发后缀名单里包含 .link,而这正是自定义域名指南推荐用作营销活动主页的一个顶级域名。启发式规则跑的是目标地址,不是承载跳转的那个短域名——但如果你的落地页就落在这样的区域里,那就该预料到你自己的平台会给你自己的链接打上标记。
当外部名单连不上时,判定是不可用——既不是干净,也不是危险——链接照常创建,检查推迟进行。合并判定时保留最强的那一个,所以一份连不上的名单永远不会抹掉启发式规则的发现。
反应是什么,又不是什么
一个非干净的判定会带来什么后果,由合作伙伴自己配置:放行、打标记、送人工审核,或者直接拒绝。被打上标记的链接可以放在一张中转页后面提供服务,要求访客明确点一下才继续,页面用的是该租户的品牌与语言。
边界也要讲清楚。这项检查不读取页面内容,不评判商业模式,也看不到目标地址对探测所用之外的国家或设备会显示些什么。一个在创建时干干净净、之后被掉包的页面,能把上面这一切全部通过——下一节存在的理由正是它。
当目标地址在发布之后被改动
短链接最有用的那条性质——印出去的码保持有效,目标地址却随时可改——同时也正是一条干净链接变坏的路径。二维码编码的是短链接而不是目标地址,所以三月印好的海报可以在八月被指到别处。这件事对你有多大价值,对那个在你域名下滥用账户的人就有多大价值。有三道控制手段分别管住它的不同部分。
定期复检。 活跃链接在创建之后还会被反复检查,而不只是在创建那一刻查一次。目标地址一旦劣化,链接就会被下线,并通知它的所有者;而当整个目标域名都坏掉时,平台运营方可以一次性停用所有指向它的链接。
有效期。 带结束日期的营销活动链接,会在活动结束时不再是一份资产。过期判断发生在定向规则和分流之前,所以一条已过期的链接没法通过改规则被悄悄挪作他用。
创建环节的频率与模式限制。 批量滥用有一副认得出来的样子:许多链接指向同一个目标地址、slug 排成连号、短时间内创建量突然拉高。限制按工作区和按账户分别生效,新账户的阈值更紧;此外还有一个公开的举报页面,把外部投诉汇入一条审核队列,交给合作伙伴和平台运营方处理。
老实说的那句保留:复检是按计划跑的,所以目标地址被改动到下一次检查发现它之间,总是存在一个窗口。给对外发布的链接设置较短的生命周期,比任何提高检查频率的做法都更能收窄这个窗口。
重定向链既吃速度,也吃信任
所谓链条,就是从点击到页面渲染出来之间的每一跳。每一跳都要在内容抵达之前付出一次 DNS 查询、一次 TLS 握手和一个往返——在移动端,这是肉眼看得见的零点几秒。每一跳还多添一个主机名,每个扫描器都得去评估它,而扫描器都在时间预算里干活,于是一条慢链要么被放弃,要么在信息不完整的情况下被判定。
| 多出这一跳的来源 | 修法 |
| --- | --- |
| 目标地址把 http 跳到 https | 直接存 https 的那个 URL |
| 目标地址把根域名跳到 www,或者反过来 | 存站点实际对外提供的那个规范形式 |
| 尾部斜杠或语言版本跳转 | 存最终路径,把语言段一并带上 |
| 中间夹了一个跟踪域名或联盟域名 | 直接指向最终 URL,把参数挂在它身上 |
| 链接上挂了一个 pixel | 只在再营销受众值得多这一步时才保留 |
目标是一跳:从你的域名直达最终页面。在任何东西被印出去之前先验证——链接检查工具会把整条链路展开、逐跳显示状态码,而 curl -sSI 应当返回一个跳转状态码,以及一个直接指向目标地址的 Location 头。pixel 是那个有意为之的例外:它按构造就要多加一个页面,这是你心里有数才做的交换。
落到实处的域名卫生
按发送模式分开域名
按风险画像来切分,而不是按营销活动:一条流上出的问题,不该把另外几条一起拖下水。
| 流 | 为什么要单独分出来 | | --- | --- | | 事务类(收据、重置密码、物流) | 出事代价最高,内容风险最低;永远不要把它掺进别的流 | | 营销群发 | 量最大,最容易撞上过滤;不该连累收据类消息 | | 第三方发布(客户、联盟推广者) | 目标地址不在你的掌控之内;套餐允许的话就逐客户隔离 |
请按一年之后需要多少个域名来数,而不是按这个月——额度写在自定义域名页面上。
给链接一个生命周期
凡是发布在自有渠道之外的东西,默认都给一个过期日期,把永久有效当成例外。归档比删除更好:它让链接停止解析,同时保留历史记录,而且可以撤销;删除则会把这个短码释放出去供人重新使用——对于一个已经出现在印刷品上的码来说,这绝不是你想要的结果。
让目标地址那一侧也受规则约束
抵达一条链接的流量,并不自动等于你愿意转发出去的流量。按国家和设备做路由或过滤的规则,写在流量规则和流量过滤里;把访客送到一个中性页面,好过送到一个你并不想跟它扯上关系的目标地址。
如果你的域名被打上了标记
这件事没有捷径,而任何声称能给你一条捷径的厂商,卖的都是会让下一次标记更严重的东西。
- 先确定范围。 是哪一个主机名,哪一条确切的 URL。单独一条被标记的 URL,和一个主机名级别的判定,是两个不同的问题。
- 停止在它上面发布。 先把这个域名上的营销活动暂停,让被标记的曝光不再继续累积。
- 找出原因。 按域名过滤链接列表,按最近点击排序,找出你认不出来的目标地址。逐客户隔离的做法,在这里就把自己的成本挣回来了。
- 把它清掉。 归档惹事的那些链接,修好或者移除相应的目标地址,停用创建它们的那个账户。
- 提交复审。 通过发出警告的那个计划自己的渠道提交。复审由名单的运营方处理;没有任何一家链接平台能替你撤掉别人打的标记。
- 把过程记下来。 一份写明成因与处置的书面记录,能让第二次复审快得多,也正是客户来问时你要发给他的东西。
请预料到复审需要时间——一次标记的代价有多大,取决于当初有多少流量依赖着那一个主机名。
客户说「我的链接被标记了」,该怎么答
在解释任何事情之前,先问三件事:他们是在哪里看到这条警告的(浏览器、邮件客户端还是即时通讯工具)、警告文字写的是什么,以及完整的 URL。然后自己去检查目标地址和它的链路,确认这个判定能不能复现,再把你查到的结果告诉他们——包括「我们复现不出来,以下是我们查过的东西」。
有两句话不要说:绝不要为一场不由你掌控的复审承诺时间表,也绝不要在看过目标地址之前就把一次标记称作误报——因为出人意料的是,相当高的比例里它并不是误报。
长话短说
声誉活在主机名上,共用主机名就等于共用判定——所以第一步是拥有一个自己的域名;接入过程见自定义域名,跑在它上面的功能见短链接服务。在那之后,剩下的活儿都不好看:检查链接指向哪里,把链条压到一跳,给链接设一个结束日期,把事务类、营销类和第三方发布三者分开,并且把一次标记当作一起有成因的事故来处理,而不是当作一桩需要申诉的冤案。这里没有一件事是难的——它只是持续不断,而这恰恰是最容易被跳过的部分。
大家常问的问题
为什么共用的短链接服务域名会让我的链接被拦截?
因为过滤器和安全计划是按主机名这个粒度做判断的,而不是按发送方。一个公共短链接服务的域名被数百万人使用,这个主机名的声誉反映的是他们全体加在一起的结果,其中也包括那一周在上面跑钓鱼活动的人。你的消息是被它所包含的域名审判的,所以与陌生人共用一个域名,就意味着与陌生人共用一份判定。而你自己拥有的域名,只积累你自己的历史。
检查目标地址,是不是意味着你们认为我的链接可疑?
不是。这项检查对每一条链接都会跑,它回答的是一个正确性问题:这个地址能不能解析到一台公开主机,重定向链会不会终止,最终 URL 与你想要的是不是一致。它产生的拒绝里,绝大多数是打字错误、过时的内网地址和绕成环的链条,而不是滥用。声誉查询是另一个更温和的信号:内建的启发式规则只能给出可疑判定,永远给不出拦截判定,原因恰恰在于启发式规则会出错。
如果链接发布之后目标地址变得不安全,会怎么样?
这正是创建时的检查覆盖不到的情形,所以有一个定时任务会在发布之后重新检查活跃链接。目标地址劣化的链接会被下线,并通知它的所有者;平台运营方还可以一次性停用所有指向某个目标域名的链接。目标地址发生变化到下一次复检发现它之间,仍然存在一个窗口——正因如此,给营销活动链接设置较短的有效期才是一项实打实的控制手段,而不只是收拾屋子。
一条短链接上,多少次重定向才算太多?
从你的域名一跳直达最终页面是目标,超过三跳就值得查一查了。每一跳都会在任何内容渲染出来之前多加一次 DNS 查询、一次 TLS 握手和一个往返,同时还多出一个主机名要让扫描器去评估。目标地址检查默认最多跟随五次重定向,超过这个长度的链条会被拒绝,因为深到这个程度的链条,绝大多数时候是配置出了错,而不是有意为之的设计。
我的域名在浏览器里出现了警告,我该怎么办?
按这个顺序来:先确认被标记的到底是哪个主机名、哪一条 URL,而不是想当然地以为整个域名都中招了;停止在它上面发布;通过链接列表和点击历史找出惹事的那条链接;停用它以及与它相关的链接;移除或修好目标地址;然后向发出警告的那个计划提交复审申请。复审由名单的运营方处理,而不是你的链接平台,所以没有任何厂商能替你撤掉一个标记。请把你查到什么、改了什么写下来留存——第二次复审能快起来,靠的就是它。
我该只用一个短域名,还是用好几个?
按发送模式切分,不要按营销活动切分。事务类消息、营销群发,以及由客户或联盟推广者这类第三方发布的链接,风险画像各不相同,其中一类出问题不该把另外两类一起拖垮。两三个域名足以覆盖多数团队:一个跑自有的事务类流量,一个跑营销,如果你还转售链接,就为每位客户或合作伙伴各配一个。再多下去,多半只是增加 DNS 和证书的维护量,并没有隔离出任何新东西。