Para ver para onde um link curto leva sem carregá-lo, peça os cabeçalhos e pare por aí:
curl -sI https://s.elido.me/ab12cd
A primeira linha da resposta é o status, e Location: é o destino real. Nada da página de destino é baixado, nenhum script roda, e você vê o domínio antes de decidir qualquer coisa.
Uma coisa para deixar clara desde já: isso não é anônimo. Resolver um link curto significa pedir ao encurtador que o resolva, e o encurtador registra essa requisição da mesma forma que registra qualquer outra. Pré-visualizar mostra para onde você está indo; isso não esconde que você olhou.
Se você está do outro lado disso, criando links em vez de verificá-los, os encurtadores de URL são seguros explica por que esse formato desperta suspeita, para começo de conversa.
Lendo os Cabeçalhos
Os parâmetros úteis:
curl -sI https://s.elido.me/ab12cd # first hop only
curl -sIL https://s.elido.me/ab12cd | grep -Ei '^HTTP|^location' # the whole chain
-I envia uma requisição HEAD, -s silencia o indicador de progresso, -L segue os redirecionamentos. Sem -L você vê apenas um salto, que é o padrão mais seguro: leia, decida, e depois siga.
Cadeias importam mais do que as pessoas esperam. Um link que começa em um domínio de boa reputação pode passar por mais dois antes de chegar ao destino, e só o último é onde você realmente termina. A semântica dos códigos de status está na RFC 9110, caso você queira saber a diferença entre um redirecionamento permanente e um temporário, o que também decide se o seu navegador vai colocar a resposta em cache.
No Windows sem curl, Invoke-WebRequest -Method Head -MaximumRedirection 0 imprime o mesmo cabeçalho, e o passo a passo de PowerShell cobre as peculiaridades da sintaxe.
Os Outros Três Métodos, e o Que Eles Custam
Prévias do provedor. Vários encurtadores historicamente ofereceram suporte a um sufixo, um + ou um ~ depois do código, que mostra uma página de informações em vez de redirecionar. Onde existe, é a opção mais limpa, porque é o próprio provedor respondendo a uma pergunta sobre o seu link. Onde não existe, o sufixo é simplesmente parte de um slug que não existe e você recebe um 404, o que já é uma boa forma de descobrir.
Sites de expansão. Cole o link, e o site busca o destino para você. Conveniente, e vale a pena entender: agora o site sabe qual link foi enviado a você, o destino para o qual ele resolve, e que você foi cauteloso quanto a ele. Para um link de marketing isso não é nada. Para um link cujo caminho contém um token de convite, um id de documento, ou um número de referência, você entregou a um terceiro justamente a coisa que deveria ser privada.
Verificações de reputação. A ferramenta de status de site do Google Safe Browsing informa se um domínio tem um registro ruim conhecido. Útil, mas leia a resposta corretamente: ela relata a ausência de um problema conhecido, não a presença de segurança. Domínios de phishing novos estão limpos até que alguém os denuncie.
O Que Expandir Não Consegue Dizer
O domínio de destino é apenas um sinal, e é fácil fazer parecer legítimo. Domínios parecidos, um site legítimo com uma página comprometida, e um redirecionamento que se comporta de forma diferente para um IP de datacenter do que para um celular, todos sobrevivem à verificação acima.
Três hábitos fazem mais do que qualquer ferramenta:
- Compare o destino com o que o remetente alegou. Um SMS de entrega que resolve para um domínio registrado na semana passada já responde à pergunta.
- Tenha mais cuidado com links que chegaram sem você esperar, seja qual for o destino para onde eles resolvem.
- Trate um QR code como um link curto que você não consegue ler de jeito nenhum, porque é exatamente isso que ele é. Os QR codes são seguros cobre a versão "escaneie primeiro, olhe depois" deste problema.
Se Você Está Criando os Links
Tudo isso explica por que o domínio no qual você publica importa mais do que o slug. Um destinatário que verifica um link de go.yourbrand.com descobre quem o enviou só pelo domínio; um link em um encurtador público e compartilhado não diz nada e se parece com qualquer outro.
Esse é o mesmo argumento de reputação que decide se os links são bloqueados no Slack e no Teams e se eles sobrevivem aos filtros de email. É também por isso que encurtadores sérios escaneiam os destinos no momento da criação e voltam a escaneá-los depois, já que uma URL limpa pode se tornar maliciosa depois que o link é criado: o checklist de segurança de encurtadores de URL é a versão completa.
Publicar em um domínio que as pessoas reconhecem é uma configuração de cinco minutos. Crie um link no plano gratuito e aponte seu próprio domínio para ele, e a verificação de segurança de cada destinatário responde a seu favor.
Leia a Série Principal
Este artigo está no cluster de tutoriais. Como funcionam os encurtadores de URL explica o redirecionamento que você está lendo, os encurtadores de URL são seguros cobre a questão da confiança, e tipos de redirecionamentos cobre o que cada código de status naquele cabeçalho significa.
Relacionado no Blog
Perguntas frequentes
Como vejo para onde uma URL curta leva sem abri-la?
Envie uma requisição HEAD e leia o cabeçalho Location: curl -sI https://s.elido.me/ab12cd imprime a linha de status e o destino sem baixar a página. O encurtador ainda registra que algo perguntou, então isso é uma forma de ver o destino, não uma forma de ser invisível.
Posso pré-visualizar um link curto em um navegador?
Alguns provedores oferecem suporte a um sufixo de prévia, historicamente um + ou um ~ depois do código, que mostra uma página de informações em vez de redirecionar. Isso só funciona onde o provedor implementa o recurso, então trate um sufixo que simplesmente redireciona como um sinal de que esse provedor não oferece suporte a prévias.
Sites de expansão de URL são seguros de usar?
Eles funcionam, e veem tudo o que você cola. O site descobre qual link foi enviado a você e geralmente busca o destino a partir dos próprios servidores, o que significa que também registra o destino. Para um link comum de marketing isso não tem importância; para um link que contém um token ou um identificador no caminho, é um vazamento.
Pré-visualizar um link curto conta como um clique?
Geralmente sim. Uma requisição HEAD ou a busca feita por um site de expansão chega ao redirecionamento e é registrada como qualquer outro acesso, então as análises podem mostrar um clique extra vindo de um local incomum. Não existe forma de resolver um link curto sem perguntar ao encurtador, e é a pergunta que fica registrada.
Como posso saber se o destino é perigoso?
Expandir mostra para onde você vai, não se é seguro. Verifique o domínio em um serviço de reputação como o Google Safe Browsing, e desconfie de qualquer incompatibilidade entre o que o remetente alegou e o domínio real. Um resultado de reputação limpo não é prova de segurança, apenas a ausência de um registro ruim conhecido.
E se o link curto apontar para outro link curto?
Cadeias de redirecionamento são comuns e cada salto precisa ser lido, porque uma cadeia que começa em um domínio de boa reputação pode terminar em qualquer lugar. Siga a cadeia inteira com curl -sIL e leia todos os cabeçalhos Location, em vez de apenas o primeiro.
Experimente Elido
Cole uma URL, obtenha um link curto
Sem cadastro. O link vive 30 dias. Cadastre-se para mantê-lo para sempre.
Grátis, sem necessidade de registo · 2 por dia