Ca să vezi unde duce un link scurt fără să îl încarci, cere anteturile și oprește-te acolo:
curl -sI https://s.elido.me/ab12cd
Prima linie a răspunsului este starea, iar Location: este destinația reală. Nimic din pagina de destinație nu este descărcat, niciun script nu rulează și vezi domeniul înainte să decizi orice.
Un lucru care trebuie clarificat de la început: asta nu este anonim. Rezolvarea unui link scurt înseamnă să ceri shortener-ului să îl rezolve, iar shortener-ul înregistrează acea cerere la fel cum înregistrează orice alta. Previzualizarea îți arată unde te duci; nu ascunde faptul că te-ai uitat.
Dacă ești de cealaltă parte a acestui proces, creând linkuri în loc să le verifici, sunt sigure shortenerele de URL acoperă de ce acest format atrage suspiciune, în primul rând.
Citirea anteturilor
Steagurile utile:
curl -sI https://s.elido.me/ab12cd # first hop only
curl -sIL https://s.elido.me/ab12cd | grep -Ei '^HTTP|^location' # the whole chain
-I trimite o cerere HEAD, -s dezactivează afișarea progresului, -L urmează redirecționările. Fără -L vezi un singur hop, ceea ce este opțiunea implicită mai sigură: citește-l, decide, apoi urmează.
Lanțurile contează mai mult decât se așteaptă oamenii. Un link care începe pe un domeniu de încredere poate trece prin încă două înainte să ajungă, iar doar ultimul este locul unde ajungi de fapt. Semantica stărilor este în RFC 9110 dacă vrei diferența dintre o redirecționare permanentă și una temporară, care de asemenea decide dacă browserul tău va stoca răspunsul în cache.
Pe Windows fără curl, Invoke-WebRequest -Method Head -MaximumRedirection 0 afișează același antet, iar ghidul PowerShell acoperă particularitățile de sintaxă.
Celelalte trei metode și ce te costă
Previzualizările furnizorului. Mai multe shortenere au acceptat istoric un sufix, un + sau un ~ după cod, care afișează o pagină cu informații în loc să redirecționeze. Acolo unde există, este cea mai curată opțiune, pentru că furnizorul răspunde la o întrebare despre propriul link. Acolo unde nu există, sufixul este pur și simplu parte a unui slug care nu există și primești un 404, ceea ce este un mod bun de a afla asta.
Site-urile de extindere. Lipești, iar site-ul preia linkul pentru tine. Convenabil, și merită înțeles: site-ul știe acum linkul care ți-a fost trimis, destinația la care duce și faptul că ai fost precaut în privința lui. Pentru un link de marketing, asta nu înseamnă nimic. Pentru un link a cărui cale conține un token de invitație, un id de document sau un număr de referință, ai predat unei terțe părți exact lucrul care trebuia să rămână privat.
Verificările de reputație. Instrumentul de stare a site-urilor Google Safe Browsing îți spune dacă un domeniu are o înregistrare cunoscută ca fiind rea. Util, dar citește răspunsul corect: raportează absența unei probleme cunoscute, nu prezența siguranței. Domeniile noi de phishing sunt curate până când cineva le raportează.
Ce nu îți poate spune extinderea
Domeniul de destinație este un singur semnal și este ușor de făcut să pară în regulă. Domeniile care imită altele, un site legitim cu o pagină compromisă pe el și o redirecționare care se comportă diferit pentru un IP de centru de date față de un telefon, toate supraviețuiesc verificării de mai sus.
Trei obiceiuri fac mai mult decât orice instrument:
- Compară destinația cu ceea ce a pretins expeditorul. Un SMS de curierat care duce la un domeniu înregistrat săptămâna trecută își are deja răspunsul.
- Fii mai atent la linkurile care au sosit neașteptat, indiferent unde duc.
- Tratează un cod QR ca pe un link scurt pe care nu îl poți citi deloc, pentru că exact asta este. Sunt sigure codurile QR acoperă versiunea scanează-întâi-privește-mai-târziu a acestei probleme.
Dacă tu creezi linkurile
Tot ce e mai sus explică de ce domeniul pe care publici contează mai mult decât slug-ul. Un destinatar care verifică un link de la go.yourbrand.com află cine l-a trimis doar din domeniu; un link pe un shortener public partajat nu îi spune nimic și arată la fel ca oricare altul.
Acesta este același argument de reputație care decide dacă linkurile sunt blocate în Slack și Teams și dacă supraviețuiesc filtrelor de e-mail. Este și motivul pentru care shortenerele serioase scanează destinațiile la momentul creării și rescanează mai târziu, pentru că un URL curat poate deveni malițios după ce linkul a fost creat: checklist-ul de securitate pentru shortenere de URL este versiunea completă.
Publicarea pe un domeniu pe care oamenii îl recunosc este o configurare de cinci minute. Creează un link pe planul gratuit și direcționează propriul tău domeniu către el, iar verificarea de siguranță a fiecărui destinatar răspunde în favoarea ta.
Citește seria fundamentală
Acesta face parte din clusterul tutorials. Cum funcționează shortenerele de URL explică redirecționarea pe care o citești, sunt sigure shortenerele de URL acoperă întrebarea legată de încredere, iar tipurile de redirecționări acoperă ce înseamnă fiecare cod de stare din acel antet.
Alte articole de pe blog
Întrebări frecvente
Cum văd unde duce un URL scurt fără să îl deschid?
Trimite o cerere HEAD și citește antetul Location: curl -sI https://s.elido.me/ab12cd afișează linia de stare și destinația fără a descărca pagina. Shortener-ul tot înregistrează faptul că ceva a întrebat, așa că aceasta este o modalitate de a vedea destinația, nu o modalitate de a fi invizibil.
Pot previzualiza un link scurt într-un browser?
Unii furnizori acceptă un sufix de previzualizare, istoric un + sau un ~ după cod, care afișează o pagină cu informații în loc să redirecționeze. Funcționează doar acolo unde furnizorul îl implementează, așa că tratează un sufix care doar redirecționează ca pe un semn că acest furnizor nu acceptă previzualizarea.
Sunt site-urile de extindere a URL-urilor sigure de folosit?
Funcționează și văd tot ce lipești. Site-ul află ce link ți-a fost trimis și de obicei îl preia de pe propriile servere, ceea ce înseamnă că înregistrează și destinația. Pentru un link obișnuit de marketing, asta nu contează; pentru un link care conține un token sau un identificator în cale, este o scurgere de date.
Previzualizarea unui link scurt contează ca un click?
De obicei da. O cerere HEAD sau o preluare printr-un site de extindere ajunge la redirecționare și este înregistrată ca orice altă accesare, așa că analitica poate arăta un click în plus dintr-o locație neobișnuită. Nu există nicio modalitate de a rezolva un link scurt fără să întrebi shortener-ul, iar întrebarea este ceea ce se înregistrează.
Cum îmi dau seama dacă destinația este periculoasă?
Extinderea îți spune unde ajungi, nu dacă este sigur. Verifică domeniul cu un serviciu de reputație precum Google Safe Browsing și fii suspicios în privința unei nepotriviri între ce susține expeditorul și domeniul real. Un rezultat curat de reputație nu este o dovadă de siguranță, ci doar absența unei înregistrări cunoscute ca fiind rea.
Ce se întâmplă dacă linkul scurt indică spre alt link scurt?
Lanțurile de redirecționare sunt comune și fiecare hop trebuie citit, pentru că un lanț care începe pe un domeniu de încredere poate ajunge oriunde. Urmărește întregul lanț cu curl -sIL și citește fiecare antet Location, nu doar primul.
Încearcă Elido
Lipește un URL, obții un link scurt funcțional
Fără înregistrare. Linkul este activ timp de 30 de zile. Înregistrează-te ca să-l păstrezi pentru totdeauna.
Gratuit, fără înregistrare · 2 pe zi