Por que o navegador ignora o que vem antes do `@` na URL?
Porque a RFC 3986 reserva esse trecho para credenciais de autenticação HTTP embutidas na URL (`usuario:senha@host`), um recurso antigo e hoje raramente usado de forma legítima; o navegador segue a especificação à risca e trata tudo antes do `@` como login, não como parte do domínio, o que abre a brecha para o golpe.
O que é Punycode e por que domínios de phishing usam ele?
Punycode (RFC 3492) é o esquema que codifica letras não-ASCII num domínio para o formato `xn--` que o DNS entende; ele existe para permitir domínios internacionalizados legítimos, mas também permite registrar um domínio com letras de outro alfabeto visualmente idênticas às latinas, a base do ataque de homógrafo.
Um link marcado como seguro pela checagem garante que o site é confiável?
Não, a análise é passiva: ela examina só a estrutura da URL (host, encoding, caracteres confundíveis, padrão de marca) sem buscar o conteúdo nem consultar terceiros, então um domínio recém-registrado, tecnicamente limpo mas malicioso, pode passar sem sinal algum.
Por que um encurtador de link como bit.ly conta como sinal de risco?
Porque o encurtador esconde o domínio real de destino atrás de um host genérico, retirando justamente a informação que permitiria julgar o link antes de clicar; isso não torna o link malicioso por si só, mas eleva o risco por ocultar exatamente o dado que os outros sinais analisam.