4 Min. LesezeitTutorials

Wie Sie sehen, wohin ein Kurzlink führt, bevor Sie klicken

Kurzlink sicher auflösen: Lesen Sie den Location-Header mit einem einzigen Befehl, nutzen Sie Anbieter-Vorschauen, und wissen Sie, was jede Methode der Gegenseite über Sie verrät.

Marius Voß
DevRel · edge infra
Kurzlink auflösen: den Location-Header eines Redirects lesen, um das echte Ziel zu sehen, bevor der Link geöffnet wird

Um zu sehen, wohin ein Kurzlink führt, ohne ihn zu laden, fragen Sie nach den Headern und hören Sie dort auf:

curl -sI https://s.elido.me/ab12cd

Die erste Zeile der Antwort ist der Status, und Location: ist das echte Ziel. Von der Zielseite wird nichts heruntergeladen, es laufen keine Skripte, und Sie sehen die Domain, bevor Sie irgendetwas entscheiden.

Eines vorweg: Das ist nicht anonym. Einen Kurzlink aufzulösen bedeutet, den Shortener zu bitten, ihn aufzulösen, und der Shortener zeichnet diese Anfrage genauso auf wie jede andere. Die Vorschau zeigt Ihnen, wohin Sie gehen; sie verbirgt nicht, dass Sie nachgesehen haben.

Stehen Sie auf der anderen Seite, erstellen Sie also Links, statt sie zu prüfen, behandelt Sind URL-Shortener sicher, warum das Format überhaupt erst Misstrauen weckt.

Die Header lesen

Den Location-Header eines Kurzlinks mit einer HEAD-Anfrage lesen: die Redirect-Antwort sehen, ohne die Zielseite herunterzuladen

Die nützlichen Flags:

curl -sI  https://s.elido.me/ab12cd                 # first hop only
curl -sIL https://s.elido.me/ab12cd | grep -Ei '^HTTP|^location'   # the whole chain

-I sendet eine HEAD-Anfrage, -s unterdrückt die Fortschrittsanzeige, -L folgt Redirects. Ohne -L sehen Sie einen Hop, was die sicherere Standardeinstellung ist: lesen, entscheiden, dann folgen.

Ketten sind wichtiger, als man denkt. Ein Link, der auf einer seriösen Domain beginnt, kann noch zwei weitere durchlaufen, bevor er landet, und erst der letzte ist der Ort, an dem Sie tatsächlich ankommen. Die Semantik der Statuscodes steht in RFC 9110, falls Sie den Unterschied zwischen einem permanenten und einem temporären Redirect wissen wollen, der auch entscheidet, ob Ihr Browser die Antwort zwischenspeichert.

Unter Windows ohne curl gibt Invoke-WebRequest -Method Head -MaximumRedirection 0 denselben Header aus, und der PowerShell-Leitfaden behandelt die Syntax-Eigenheiten.

Die anderen drei Methoden, und was sie kosten

Vier Wege im Vergleich, einen Kurzlink als Vorschau zu sehen: eine curl-HEAD-Anfrage, ein Anbieter-Vorschau-Suffix, Expander-Websites und eine Reputationsprüfung

Anbieter-Vorschauen. Mehrere Shortener unterstützten historisch ein Suffix, ein + oder ein ~ nach dem Code, das eine Informationsseite anzeigt, statt weiterzuleiten. Wo es das gibt, ist es die sauberste Option, weil der Anbieter eine Frage zu seinem eigenen Link beantwortet. Wo es das nicht gibt, ist das Suffix einfach Teil eines Slugs, den es nicht gibt, und Sie erhalten einen 404, was eine gute Möglichkeit ist, das herauszufinden.

Expander-Websites. Einfügen, und die Seite ruft den Link für Sie ab. Bequem, und es lohnt sich zu verstehen: Die Seite kennt jetzt den Link, der Ihnen geschickt wurde, das Ziel, zu dem er auflöst, und dass Sie vorsichtig damit waren. Bei einem Marketing-Link ist das nichts. Bei einem Link, dessen Pfad ein Einladungs-Token, eine Dokument-ID oder eine Referenznummer enthält, haben Sie einem Dritten genau das übergeben, was privat bleiben sollte.

Reputationsprüfungen. Google Safe Browsings Website-Statustool verrät Ihnen, ob eine Domain einen bekannten schlechten Eintrag hat. Nützlich, aber lesen Sie die Antwort richtig: Sie meldet die Abwesenheit eines bekannten Problems, nicht das Vorhandensein von Sicherheit. Neue Phishing-Domains sind sauber, bis jemand sie meldet.

Was das Auflösen Ihnen nicht sagen kann

Die Zieldomain ist nur ein Signal, und es ist leicht, sie richtig aussehen zu lassen. Lookalike-Domains, eine legitime Seite mit einer kompromittierten Unterseite und ein Redirect, der sich bei einer Rechenzentrums-IP anders verhält als bei einem Smartphone, überstehen die obige Prüfung allesamt.

Drei Gewohnheiten bringen mehr als jedes Tool:

  • Vergleichen Sie das Ziel mit dem, was der Absender behauptet hat. Eine SMS eines Kurierdienstes, die auf eine letzte Woche registrierte Domain auflöst, ist damit beantwortet.
  • Seien Sie vorsichtiger bei Links, die unerwartet ankamen, unabhängig davon, wohin sie auflösen.
  • Behandeln Sie einen QR-Code als Kurzlink, den Sie überhaupt nicht lesen können, denn genau das ist er. Sind QR-Codes sicher behandelt die Scan-zuerst-schau-später-Version dieses Problems.

All das ist der Grund, warum die Domain, auf der Sie veröffentlichen, mehr zählt als der Slug. Ein Empfänger, der einen Link von go.yourbrand.com prüft, erfährt allein aus der Domain, wer ihn geschickt hat; ein Link auf einem geteilten öffentlichen Shortener sagt ihm nichts und sieht aus wie alles andere.

Das ist dasselbe Reputationsargument, das entscheidet, ob Links in Slack und Teams blockiert werden und ob sie E-Mail-Filter überstehen. Es ist auch der Grund, warum seriöse Shortener Ziele bei der Erstellung scannen und später erneut prüfen, da eine saubere URL böswillig werden kann, nachdem der Link erstellt wurde: Die URL-Shortener-Sicherheitscheckliste ist die vollständige Version.

Auf einer Domain zu veröffentlichen, die Menschen wiedererkennen, ist in fünf Minuten eingerichtet. Erstellen Sie einen Link im kostenlosen Plan und richten Sie Ihre eigene Domain darauf aus, und die Sicherheitsprüfung jedes Empfängers fällt zu Ihren Gunsten aus.

Die Grundlagenserie lesen

Dieser Beitrag gehört zum Tutorials-Cluster. Wie funktionieren URL-Shortener erklärt den Redirect, den Sie gerade lesen, Sind URL-Shortener sicher behandelt die Vertrauensfrage, und Arten von Redirects behandelt, was jeder Statuscode in diesem Header bedeutet.

Verwandte Beiträge im Blog

Häufig gestellte Fragen

Wie sehe ich, wohin eine Kurz-URL führt, ohne sie zu öffnen?

Senden Sie eine HEAD-Anfrage und lesen Sie den Location-Header: curl -sI https://s.elido.me/ab12cd zeigt die Statuszeile und das Ziel an, ohne die Seite herunterzuladen. Der Shortener zeichnet trotzdem auf, dass etwas angefragt hat, das ist also ein Weg, das Ziel zu sehen, nicht ein Weg, unsichtbar zu bleiben.

Kann ich einen Kurzlink im Browser als Vorschau ansehen?

Manche Anbieter unterstützen ein Vorschau-Suffix, historisch ein + oder ein ~ nach dem Code, das eine Informationsseite anzeigt, statt weiterzuleiten. Das funktioniert nur, wo der Anbieter es implementiert hat, ein Suffix, das einfach weiterleitet, ist also ein Zeichen dafür, dass dieser Anbieter keine Vorschau unterstützt.

Sind URL-Expander-Websites sicher zu benutzen?

Sie funktionieren, und sie sehen alles, was Sie einfügen. Die Seite erfährt, welcher Link Ihnen geschickt wurde, und ruft ihn meist von ihren eigenen Servern ab, was bedeutet, dass sie auch das Ziel protokolliert. Bei einem gewöhnlichen Marketing-Link ist das unwichtig; bei einem Link, dessen Pfad ein Token oder eine Kennung enthält, ist es ein Leck.

Zählt das Anzeigen einer Kurzlink-Vorschau als Klick?

Meistens ja. Eine HEAD-Anfrage oder ein Abruf durch einen Expander erreicht den Redirect und wird wie jeder andere Treffer aufgezeichnet, sodass die Auswertung einen zusätzlichen Klick von einem ungewöhnlichen Ort zeigen kann. Es gibt keine Möglichkeit, einen Kurzlink aufzulösen, ohne den Shortener zu fragen, und genau das Fragen wird protokolliert.

Wie kann ich erkennen, ob das Ziel gefährlich ist?

Das Auflösen zeigt Ihnen, wohin Sie gehen, nicht, ob es sicher ist. Prüfen Sie die Domain gegen einen Reputationsdienst wie Google Safe Browsing, und seien Sie misstrauisch bei einer Abweichung zwischen der Behauptung des Absenders und der echten Domain. Ein sauberes Reputationsergebnis ist kein Sicherheitsbeweis, sondern nur die Abwesenheit eines bekannten schlechten Eintrags.

Was, wenn der Kurzlink auf einen weiteren Kurzlink verweist?

Redirect-Ketten sind üblich, und jeder Hop muss gelesen werden, weil eine Kette, die auf einer seriösen Domain beginnt, überall enden kann. Verfolgen Sie die gesamte Kette mit curl -sIL und lesen Sie jeden Location-Header, statt nur den ersten.

Elido testen

URL einfügen, kurzer Link in Sekunden

Kein Konto nötig. Link bleibt 30 Tage aktiv. Konto erstellen, um ihn dauerhaft zu behalten.

Kostenlos, keine Anmeldung erforderlich · 2 pro Tag

Elido testen

URL-Shortener mit EU-Hosting: eigene Domains, tiefe Analytik und eine offene API. Kostenloser Tarif - keine Kreditkarte nötig.

Tags
expand a short url
where does this short link go
preview short link
unshorten url
check short link safety
short url destination

Weiterlesen