Aby zobaczyć, dokąd prowadzi krótki link, nie ładując go, poproś o nagłówki i na tym zatrzymaj się:
curl -sI https://s.elido.me/ab12cd
Pierwsza linia odpowiedzi to status, a Location: to prawdziwy cel. Nic ze strony docelowej nie jest pobierane, żadne skrypty się nie uruchamiają, a domenę widzisz, zanim cokolwiek zdecydujesz.
Jedna rzecz do wyjaśnienia od razu: to nie jest anonimowe. Rozwiązanie krótkiego linku oznacza poproszenie skracacza o jego rozwiązanie, a skracacz zapisuje to żądanie tak samo, jak zapisuje każde inne. Podgląd pokazuje ci, dokąd zmierzasz; nie ukrywa tego, że sprawdzałeś.
Jeśli jesteś po drugiej stronie tego procesu, tworząc linki zamiast je sprawdzać, czy skracacze URL są bezpieczne wyjaśnia, dlaczego ten format w ogóle budzi podejrzenia.
Odczytywanie nagłówków
Przydatne flagi:
curl -sI https://s.elido.me/ab12cd # first hop only
curl -sIL https://s.elido.me/ab12cd | grep -Ei '^HTTP|^location' # the whole chain
-I wysyła żądanie HEAD, -s wycisza pasek postępu, -L podąża za przekierowaniami. Bez -L widzisz jeden skok, co jest bezpieczniejszym ustawieniem domyślnym: przeczytaj, zdecyduj, a potem podążaj dalej.
Łańcuchy mają większe znaczenie, niż się oczekuje. Link, który zaczyna się na wiarygodnej domenie, może przejść przez jeszcze dwie, zanim wyląduje, a tylko ta ostatnia jest miejscem, w którym naprawdę się znajdziesz. Semantyka statusów jest opisana w RFC 9110, jeśli chcesz poznać różnicę między przekierowaniem stałym a tymczasowym, która decyduje też o tym, czy przeglądarka zapisze odpowiedź w pamięci podręcznej.
W Windows bez curl, Invoke-WebRequest -Method Head -MaximumRedirection 0 wypisuje ten sam nagłówek, a przewodnik po PowerShell omawia osobliwości składni.
Trzy pozostałe metody i ich koszt
Podglądy dostawcy. Kilka skracaczy historycznie obsługiwało przyrostek, + albo ~ po kodzie, który pokazuje stronę informacyjną zamiast przekierowywać. Tam, gdzie istnieje, jest to najczystsza opcja, bo dostawca odpowiada na pytanie o własny link. Tam, gdzie go nie ma, przyrostek jest po prostu częścią sluga, który nie istnieje, i dostajesz 404, co też jest dobrym sposobem, by się tego dowiedzieć.
Strony rozwijające linki. Wklej, a strona pobierze link za ciebie. Wygodne, i warto to zrozumieć: strona wie teraz, jaki link ci przysłano, na jaki cel się rozwiązuje, i że byłeś wobec niego ostrożny. W przypadku linku marketingowego to nic. W przypadku linku, którego ścieżka zawiera token zaproszenia, identyfikator dokumentu albo numer referencyjny, oddałeś stronie trzeciej to, co miało pozostać prywatne.
Sprawdzenia reputacji. Narzędzie sprawdzania statusu witryny Google Safe Browsing mówi, czy domena ma znany zły wpis. Przydatne, ale odczytaj odpowiedź poprawnie: zgłasza brak znanego problemu, a nie obecność bezpieczeństwa. Nowe domeny phishingowe są czyste, dopóki ktoś ich nie zgłosi.
Czego rozwinięcie nie może ci powiedzieć
Domena docelowa to jeden sygnał i łatwo sprawić, by wyglądał prawidłowo. Domeny podszywające się, legalna strona z zainfekowaną podstroną i przekierowanie, które zachowuje się inaczej dla IP centrum danych niż dla telefonu, wszystkie przechodzą powyższą kontrolę bez problemu.
Trzy nawyki robią więcej niż jakiekolwiek narzędzie:
- Porównaj cel z tym, co twierdził nadawca. Wiadomość SMS od kuriera, która rozwiązuje się do domeny zarejestrowanej tydzień temu, ma już odpowiedź.
- Zachowaj większą ostrożność wobec linków, które przyszły niespodziewanie, bez względu na to, do czego się rozwiązują.
- Traktuj kod QR jak krótki link, którego w ogóle nie możesz odczytać, bo dokładnie tym jest. Czy kody QR są bezpieczne omawia wersję tego problemu, w której najpierw skanujesz, a dopiero potem patrzysz.
Jeśli to ty tworzysz linki
Wszystko powyższe wyjaśnia, dlaczego domena, na której publikujesz, ma większe znaczenie niż slug. Odbiorca sprawdzający link z go.yourbrand.com dowiaduje się, kto go wysłał, z samej domeny; link na współdzielonym publicznym skracaczu nie mówi mu nic i wygląda jak wszystkie inne.
To ten sam argument reputacyjny, który decyduje o tym, czy linki są blokowane w Slacku i Teams oraz czy przetrwają filtry e-mail. Dlatego też poważne skracacze skanują cele w momencie tworzenia linku i skanują je ponownie później, bo czysty adres URL może stać się złośliwy już po utworzeniu linku: lista kontrolna bezpieczeństwa skracacza URL to pełna wersja tego tematu.
Publikowanie na domenie, którą ludzie rozpoznają, to konfiguracja na pięć minut. Utwórz link w darmowym planie i skieruj na niego własną domenę, a sprawdzenie bezpieczeństwa każdego odbiorcy wypadnie na twoją korzyść.
Przeczytaj serię cornerstone
Ten tekst należy do klastra tutoriali. Jak działają skracacze URL wyjaśnia przekierowanie, o którym czytasz, czy skracacze URL są bezpieczne omawia kwestię zaufania, a rodzaje przekierowań opisują, co oznacza każdy kod statusu w tym nagłówku.
Powiązane wpisy na blogu
Najczęściej zadawane pytania
Jak zobaczyć, dokąd prowadzi krótki adres URL, nie otwierając go?
Wyślij żądanie HEAD i odczytaj nagłówek Location: curl -sI https://s.elido.me/ab12cd wypisuje linię statusu i cel bez pobierania strony. Skracacz i tak zapisuje, że ktoś zapytał, więc to sposób na zobaczenie celu, a nie sposób na bycie niewidzialnym.
Czy mogę podejrzeć krótki link w przeglądarce?
Niektórzy dostawcy obsługują przyrostek podglądu, historycznie + albo ~ po kodzie, który pokazuje stronę informacyjną zamiast przekierowywać. Działa to tylko tam, gdzie dostawca to zaimplementował, więc przyrostek, który po prostu przekierowuje, potraktuj jako znak, że ten dostawca nie obsługuje podglądu.
Czy strony rozwijające adresy URL są bezpieczne w użyciu?
Działają, i widzą wszystko, co wkleisz. Strona dowiaduje się, jaki link ci przysłano, i zwykle pobiera go z własnych serwerów, co oznacza, że loguje też cel. W przypadku zwykłego linku marketingowego jest to nieistotne; w przypadku linku zawierającego w ścieżce token albo identyfikator, jest to wyciek.
Czy podgląd krótkiego linku liczy się jako kliknięcie?
Zwykle tak. Żądanie HEAD albo pobranie przez stronę rozwijającą dociera do przekierowania i zostaje zapisane jak każde inne odwiedziny, więc analityka może pokazać dodatkowe kliknięcie z nietypowej lokalizacji. Nie ma sposobu, by rozwiązać krótki link bez zapytania skracacza, a to właśnie zapytanie zostaje zalogowane.
Jak sprawdzić, czy cel jest niebezpieczny?
Rozwinięcie mówi ci, dokąd zmierzasz, a nie czy jest to bezpieczne. Sprawdź domenę w usłudze reputacji, takiej jak Google Safe Browsing, i bądź podejrzliwy wobec niezgodności między tym, co twierdzi nadawca, a rzeczywistą domeną. Czysty wynik reputacji nie jest dowodem bezpieczeństwa, tylko brakiem znanego złego wpisu.
Co jeśli krótki link wskazuje na kolejny krótki link?
Łańcuchy przekierowań są powszechne i każdy skok trzeba odczytać, bo łańcuch, który zaczyna się na wiarygodnej domenie, może skończyć się gdziekolwiek. Prześledź cały łańcuch za pomocą curl -sIL i odczytaj każdy nagłówek Location, zamiast tylko pierwszego.
Wypróbuj Elido
Wklej URL, otrzymaj krótki link
Bez rejestracji. Link działa 30 dni. Zarejestruj się, aby zachować go na zawsze.
Za darmo, bez rejestracji · 2 dziennie