Link sicuro?
Questo controllo prende un URL e ne esamina la forma, segnalando i segnali di rischio classici di una truffa: un accorciatore che nasconde la destinazione, un @ per travestire l’host reale, un host ridotto a un indirizzo IP, un dominio sosia costruito con punycode.
Esegui online
Esegui questo sui nostri server con il tuo account. Gli strumenti gratuiti girano nel tuo browser; questo viene addebitato sul tuo saldo KIT al prezzo indicato sopra.
Legge il testo del link: non apre la pagina, non segue i redirect e non interroga liste di reputazione. Ti dice se il link presenta uno di questi segnali prima che tu lo apra o lo giri a qualcuno.
Che cosa controlla davvero
Lo strumento esamina la forma dell’indirizzo e cerca i trucchi strutturali che i truffatori usano: un accorciatore (bit.ly, tinyurl, goo.gl) che nasconde dove porta il link, un @ inserito per far sembrare affidabile un host ostile, un host che è solo un numero IP invece di un dominio, e caratteri punycode (xn--) da dominio sosia. Se il link ne presenta uno, lo saprai, con l’indicazione del segnale. Non interroga liste di reputazione: un sito appena creato, con un indirizzo dall’aspetto pulito, passa senza allarme.
Quando usarlo
Ogni volta che un link ti arriva da un canale poco affidabile: un SMS che dice che un pacco è fermo in dogana, una email che ti chiede di “aggiornare i dati” del conto, un messaggio con un accorciatore che nasconde la destinazione. Prima di cliccare, incolli l’indirizzo e vedi se presenta segnali strutturali di rischio. Vale anche per i link che stai per pubblicare o inoltrare, per non girare una trappola ai tuoi contatti.
Cosa fa e cosa non fa
Un esito “pulito” non è una garanzia assoluta: significa che l’indirizzo non presenta i segnali strutturali cercati (accorciatore, @, IP, punycode), non che il sito sia buono per certo. Una pagina di truffa su un dominio dall’aspetto normale non viene segnalata, perché il controllo guarda la forma e non la reputazione. Usalo come primo filtro e, per i messaggi che ti insospettiscono davvero, affiancagli il buon senso: nessuna banca ti chiede le credenziali via link.
In beta, a consumo
Il controllo è in beta e si esegue sul web o via API, a $0.002 a richiesta. Non c’è abbonamento: paghi solo i link che verifichi. I segnali riconosciuti si ampliano nel tempo; se un indirizzo che sai essere una truffa risulta pulito, segnalacelo e lo giriamo alle fonti giuste.
Casi d'uso
L’SMS del finto corriere
Marco riceve un SMS: “Il tuo pacco è in giacenza, paga 2,90 € qui”. Prima di aprire il link lo incolla nel KIT e scopre che è un accorciatore che nasconde la destinazione, segnalato come sospetto. Nessun click, nessun dato inserito.
Link sospetto in una PEC
Un ufficio riceve una comunicazione con un allegato e un link a un portale “dell’Agenzia”. Il controllo aiuta a capire se l’indirizzo è un dominio sosia in punycode o nasconde l’host reale, prima di inserire qualsiasi credenziale.
Moderare i link degli utenti
Un forum permette agli iscritti di incollare link nei messaggi. Passandoli al controllo prima della pubblicazione, chi modera intercetta quelli con segnali strutturali sospetti (accorciatore, dominio sosia) e li blocca.
Domande frequenti
Un link “pulito” è sicuro al 100%?
No. Vuol dire che non presenta i segnali strutturali cercati (accorciatore, @, IP, punycode), non che sia buono con certezza. Una truffa su un dominio dall’aspetto normale non viene segnalata: usa questo controllo come primo filtro, non come garanzia definitiva.
Che differenza c’è con il rilevamento phishing?
Questo strumento esamina la forma dell’URL e segnala i trucchi strutturali (accorciatore, @, IP, punycode). Il rilevamento phishing, invece, analizza il contenuto di un messaggio o di una pagina per capire se sta cercando di ingannarti, anche se l’indirizzo è nuovo e sembra pulito.
Devo registrarmi o mettere la carta?
No: nessun account. Lo strumento è in beta e si paga a consumo, $0.002 a richiesta, con acquisto diretto. Niente abbonamento e nessuna carta da lasciare in archivio.
Il link che controllo resta memorizzato?
No. L’URL viene usato solo per l’analisi e poi eliminato: non teniamo storico di ciò che verifichi. Essendo uno strumento via API, il dato viene elaborato sul momento e scartato.
Riconosce gli accorciatori tipo bit.ly?
Sì: bit.ly, tinyurl, goo.gl e simili sono tra i segnali che riconosce. Attenzione però: li segnala perché nascondono la destinazione, non li apre né li risolve. Per sapere dove porta davvero un accorciatore, risolvilo prima tu e poi controlla la destinazione.
Come pago? PayPal va bene?
Sì, PayPal va benissimo, oppure ci scrivi su WhatsApp o a human@forhosting.com. Il prezzo è in dollari, $0.002 a richiesta, e ti prepariamo il documento di acquisto se ti serve la fattura.
Per sviluppatori — accesso via API
Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.
Endpoint
Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.
Chiamala dal tuo stack
curl -X POST https://api.kit.forhosting.com/verify/url-safe \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://bit.ly/xyz"}'const res = await fetch("https://api.kit.forhosting.com/verify/url-safe", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://bit.ly/xyz"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/url-safe",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://bit.ly/xyz"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/url-safe", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://bit.ly/xyz"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://bit.ly/xyz"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/url-safe", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Esempio di richiesta
{
"url": "https://bit.ly/xyz"
}Esempio di risposta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.url_safe",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.
Prezzi
Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.
Errori
| HTTP | Codice | Significato |
|---|---|---|
401 | unauthorized | Chiave API mancante o non valida: controlla l'header Authorization. |
402 | insufficient_balance | Credito esaurito: ricarica per continuare a eseguire attività. |
404 | unknown_type | Tipo di attività sconosciuto: controlla il campo type della richiesta. |
429 | rate_limited | Troppe richieste in poco tempo: rallenta e riprova tra qualche secondo. |