Como saber se um link encurtado é seguro antes de clicar nele

Por Gianluca Ferro · 19 de agosto de 2026 · 6 min de leitura

O encurtador em si não infecta nada: ele apenas redireciona para outro endereço. O risco é o destino ficar escondido, e é exatamente isso que golpistas exploram. Antes de clicar, copie o link sem abrir e cole em um expansor de URL ou em um verificador de reputação como o VirusTotal para ver o endereço final. Se o link chegou com pressa e leva a uma página que pede login, pagamento ou dados pessoais, trate como golpe até provar o contrário.

Um encurtador não hospeda arquivo, não roda código no seu aparelho e não infecta nada. Ele faz uma coisa só: recebe uma visita e manda para outro endereço.

O risco é o que ele esconde. Numa URL completa, você lê o domínio antes de clicar e decide. Num link curto, o domínio some. Você troca a informação por conveniência, e essa troca é o que golpista explora.

Por isso a pergunta certa não é "esse encurtador é seguro". É "para onde esse link vai".

Como ver o destino sem clicar

O primeiro passo vale para qualquer aparelho: copie o endereço em vez de abrir. No celular, um toque longo sobre o link abre o menu com a opção de copiar. No computador, é o botão direito. Nos dois casos, passar o dedo ou o mouse por cima mostra apenas o link curto, o que não ajuda em nada.

Com o endereço copiado, você tem alguns caminhos:

MétodoO que revelaLimite
Expansor de URL (unshorten)o endereço final da cadeianão diz nada sobre o conteúdo da página
Verificador de reputação (VirusTotal, Safe Browsing do Google)se o domínio já foi denunciadosite criado hoje ainda não está catalogado
curl -sI "link" no terminalo cabeçalho Location com o destinonão pega redirecionamento feito por JavaScript
Página de preview do próprio encurtadordestino e às vezes estatísticasnem todo serviço oferece, e o formato muda
Abrir em aba anônimatudovocê já clicou, o dano possível já aconteceu

O combo que funciona na prática é simples: expandir para ver o domínio, e checar reputação se o domínio for desconhecido.

Os sinais que denunciam golpe

Antes mesmo de expandir, alguns sinais já resolvem:

E um mito que atrapalha: cadeado e https não significam site confiável. Só significam que a conexão é criptografada. Certificado sai de graça em minutos, inclusive para o golpista.

O porém: expandir nem sempre mostra a verdade

Essa parte quase nenhum artigo em português conta, e ela é a mais importante.

Expandir um link mostra o destino naquela requisição. Existem três formas de isso não bater com o que você vai ver:

  1. Redirecionamento em cadeia. O link curto aponta para outro link curto, que aponta para o destino real. Muitos expansores mostram só o primeiro salto. Se o resultado for outro encurtador, repita o processo.
  2. Cloaking. A página serve conteúdo diferente conforme quem pede. Robô de análise vê uma página inofensiva, celular brasileiro vê a fraude. É comum o suficiente para você não tratar um "limpo" como certificado de segurança.
  3. Redirecionamento por JavaScript. O servidor responde 200 com uma página em branco que só redireciona quando o navegador executa o script. Aí o curl -sI não mostra nada útil.

Ou seja: expandir reduz muito o risco, mas não é prova. A regra que continua valendo é comportamental, não técnica. Se a página final pede credencial ou dinheiro, feche e chegue lá pelo caminho que você já conhece: aplicativo do banco, site digitado à mão, telefone da nota fiscal.

Do outro lado: como passar confiança quando você divulga

Se você usa link curto no seu negócio, está pedindo ao público exatamente o que este artigo manda evitar: clicar sem ver o destino. Dá para reduzir esse atrito.

Use domínio próprio ou, no mínimo, um slug legível. Um link em que a pessoa reconhece a marca ou lê "loja.exemplo/promo-agosto" comunica muito mais que sete caracteres aleatórios. Quando o encurtador permite personalizar o final do link, aproveite: é a única parte que o leitor consegue avaliar antes do clique. Ferramentas gratuitas como o gourl.ai e a maioria dos concorrentes deixam editar esse trecho.

Escreva para onde o link leva. "Catálogo no site" ao lado do link vale mais que qualquer certificado.

Não peça dado sensível pelo link. Se o seu fluxo exige login ou pagamento, mande a pessoa até a página inicial e deixe ela navegar. Perde conversão? Perde. Mas você para de treinar seu próprio cliente a clicar em link curto e digitar senha, que é o hábito que o golpista precisa.

Separe rastreio de destino. Se a intenção é medir campanha, o lugar do parâmetro é a URL de destino, com UTM. Detalhe que engana muita gente: em link de WhatsApp no formato wa.me, a query string é a mensagem pronta, não rastreio. UTM ali não chega a analytics nenhum. Isso está explicado em link de WhatsApp com mensagem pronta.

Quando simplesmente não usar encurtador

Honestamente, tem contexto em que nenhum encurtador serve, nem o gourl nem qualquer outro:

Nesses casos, link completo. Se a questão era só deixar o endereço apresentável, veja como encurtar um link e decida com o custo na mesa.

Já cliquei. E agora?

Clicar, sozinho, quase nunca é o problema. O dano vem do passo seguinte.

Se você só abriu e fechou, provavelmente não aconteceu nada além de o golpista saber que o número está ativo. Se você digitou senha, troque essa senha agora e em qualquer outro serviço onde ela se repetia. Se instalou algo, desinstale e rode uma verificação. Se informou dado de cartão ou fez PIX, avise o banco imediatamente, porque existe janela para contestação.

E denuncie o link curto ao serviço que o gerou. Encurtador sério derruba link de fraude, e sua denúncia protege quem receberia a mesma mensagem depois de você.

Perguntas frequentes

Como saber para onde vai um link encurtado?

Copie o endereço sem abrir (toque longo no celular, botão direito no computador) e cole em um serviço de expansão de URL ou em um verificador como o VirusTotal. Eles seguem o redirecionamento e mostram o endereço final. No terminal, `curl -sI` no link curto revela o cabeçalho Location com o destino.

Encurtador de link pode ter vírus?

O link curto em si é só um redirecionamento, não carrega arquivo nem código. O que pode ser perigoso é a página de destino, que pode baixar um arquivo malicioso ou imitar uma tela de login. Encurtar não cria o risco, só esconde ele.

Como expandir um link curto?

Use um serviço de unshorten (cole o link curto e ele devolve o endereço completo) ou rode `curl -sI` no terminal e leia o campo Location. Alguns encurtadores também oferecem uma página de pré-visualização própria, mas isso varia de serviço para serviço.

Por que golpistas usam encurtador?

Porque o link curto esconde o domínio real e some com a parte que denunciaria a fraude. Também ajuda a driblar filtros de spam que bloqueiam domínios já conhecidos, e o painel de cliques mostra ao golpista quais mensagens funcionaram melhor.

É seguro clicar em link do WhatsApp?

Depende de quem mandou e do que o link pede. Mensagem de contato desconhecido, com urgência, prêmio, cobrança ou pedido de login merece verificação antes do clique. Mesmo vindo de um contato conhecido, uma conta invadida pode estar mandando o link por ele.

O cadeado e o https garantem que o site é confiável?

Não. O cadeado indica só que a conexão é criptografada, não que o dono do site é honesto. Sites de golpe emitem certificado gratuito em minutos e aparecem com cadeado igual aos legítimos.

Encurte, crie sua bio page e gere QR Code de graça

O gourl.ai é gratuito e sem limite de links. Não precisa cartão.

Começar agora