Zum Inhalt springen
Aback Tools Logo

Öffnen Sie den Redirect Checker

Testen Sie jede URL mit unserem kostenlosen Open Redirect Checker auf Schwachstellen im Bereich Open Redirect. Das Tool durchsucht Abfrageparameter nach über 40 bekannten Redirect-Parameternamen (URL, Redirect, Next, Return, Target und mehr), analysiert Parameterwerte, um externe URLs und codierte Payloads zu erkennen, und sendet 14 verschiedene Tests zur Umgehung offener Redirects, um Schwachstellen zu bestätigen. Erkennt außerdem URL-Shortener und folgt Weiterleitungsketten – alles über Ihren Browser. Keine Anmeldung erforderlich.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

Warum unseren Open Redirect Checker verwenden?

  • Umfassendes Parameter-Scannen: Durchsucht URLs nach über 40 bekannten Open-Redirect-Parameternamen, darunter URL, Redirect, Next, Return, Target, Destination, Goto und viele mehr. Jeder Parameter wird hinsichtlich seines Risikoniveaus analysiert, je nachdem, ob er URL-Werte, externe Domänen, IP-Adressen oder verschlüsselte Nutzlasten akzeptiert.
  • Open-Redirect-Payload-Tests: Testet 14 gängige Open-Redirect-Bypass-Payloads, einschließlich protokollbezogener URLs, Anmeldeinformationsverwirrung, Backslash-Bypass, Doppelkodierung, Daten-URIs, JavaScript-URIs und IPv6-Localhost. Jede Nutzlast wird an den Server gesendet und die Antwort wird analysiert, um festzustellen, ob eine offene Umleitung vorhanden ist.
  • URL-Shortener- und Redirect-Chain-Erkennung: Erkennt über 25 URL-Shortener-Dienste, darunter Bitly, TinyURL, ow.ly, t.co und mehr. Folgt der Weiterleitungskette der URL, um festzustellen, ob die URL selbst Weiterleitungen durchführt. Verkürzte URLs werden gekennzeichnet, da sie das endgültige Ziel verschleiern und Weiterleitungsangriffe ermöglichen können.
  • Browserbasierte Sicherheitstests: Alle offenen Weiterleitungsprüfungen werden direkt von Ihrem Browser aus ausgeführt. URLs werden clientseitig gescannt, Nutzlasttests verwenden Browser-Abrufanforderungen und es werden keine Daten an unsere Server gesendet. Ihre getesteten URLs und Ergebnisse bleiben vollständig privat. Keine Anmeldung, kein Tracking, keine Datenerfassung.

Häufige Anwendungsfälle für Open Redirect Checker

  • Sicherheitsaudit für Webanwendungen: Verwenden Sie unseren Open Redirect Checker, um Ihre Webanwendung auf offene Redirect-Schwachstellen zu überprüfen, bevor Angreifer sie finden. Scannen Sie Anmeldeseiten, Authentifizierungsrückrufe und alle URLs, die Umleitungsparameter akzeptieren. Identifizieren und reparieren Sie anfällige Endpunkte, bevor sie für Phishing-Angriffe ausgenutzt werden können.
  • Bug-Bounty- und Penetrationstests: Fügen Sie unseren Open Redirect Checker zu Ihrem Bug-Bounty-Toolkit hinzu. Testen Sie URLs während der Erkundung und Schwachstellenbewertung schnell auf offene Redirect-Schwachstellen. Die Nutzlasttests des Tools helfen dabei, Umgehungstechniken zu identifizieren, die bei manuellen Tests möglicherweise übersehen werden, und sparen so Zeit bei Einsätzen.
  • Phishing-URL-Analyse: Analysieren Sie verdächtige URLs, die Sie in E-Mails, Nachrichten oder Social-Media-Beiträgen erhalten. Unser Open Redirect Checker deckt das wahre Ziel von URLs auf, die Umleitungsparameter verwenden, um ihr endgültiges Ziel zu verbergen. Identifizieren Sie Phishing-Kampagnen, die die offenen Weiterleitungen legitimer Websites missbrauchen, um vertrauenswürdig zu wirken.
  • Unterstützung für die Überprüfung von Sicherheitscodes: Verwenden Sie bei Codeüberprüfungen unseren Open Redirect Checker, um Endpunkte zu testen, die Umleitungsparameter verarbeiten. Überprüfen Sie, ob die Umleitungslogik Benutzereingaben ordnungsgemäß bereinigt, Zulassungslisten anstelle von Sperrlisten verwendet und keine beliebigen externen URLs akzeptiert. Ergänzen Sie die manuelle Codeüberprüfung durch automatisierte Tests.
  • Sicherheitsbewusstseinsschulung: Demonstrieren Sie Entwicklern und Sicherheitsteams in Schulungssitzungen offene Redirect-Schwachstellen. Zeigen Sie, wie scheinbar sichere URLs mit Umleitungsparametern ausgenutzt werden können, wie verschiedene Umgehungstechniken funktionieren und warum eine ordnungsgemäße URL-Validierung für die Anwendungssicherheit von entscheidender Bedeutung ist.
  • Konformität mit dem OWASP Testing Guide: Erfüllen Sie die Anforderungen des OWASP Web Security Testing Guide zum Testen offener Weiterleitungen (WSTG-CLNT-04). Unser Open Redirect Checker bietet systematische Tests auf Open-Redirect-Schwachstellen und unterstützt Unternehmen bei der Einhaltung von Sicherheitsteststandards und -rahmen.

Was ist eine Open-Redirect-Schwachstelle?

Eine offene Weiterleitung ist eine Sicherheitslücke, die auftritt, wenn eine Webanwendung vom Benutzer bereitgestellte Eingaben akzeptiert (normalerweise über Abfrageparameter wie ?url= , ?redirect= oder ?next= ) und diese Eingabe verwendet, um den Benutzer ohne ordnungsgemäße Validierung zu einer anderen URL umzuleiten. Angreifer nutzen offene Weiterleitungen aus, um überzeugende Phishing-URLs zu erstellen. Der Link scheint auf eine legitime Domain zu verweisen (z. B. legitim-bank.com/login?redirect=https://evil.com), der Benutzer wird jedoch stillschweigend auf eine schädliche Website weitergeleitet. Offene Weiterleitungen werden als CWE-601 (URL Redirection to Untrusted Site) klassifiziert und sind ein häufiges Ergebnis in OWASP Top 10-Sicherheitsbewertungen.

So funktioniert unser Open Redirect Checker

  1. URL-Parsing und Parameteranalyse: Das Tool analysiert die URL und extrahiert alle Abfrageparameter. Jeder Parametername wird anhand einer Datenbank mit mehr als 40 bekannten Open-Redirect-Parameternamen überprüft. Parameterwerte werden analysiert, um festzustellen, ob sie URLs, externe Domänen, IP-Adressen oder codierte Nutzlasten enthalten.
  2. Payload-Tests: Für jeden gefundenen bekannten Redirect-Parameter hängt das Tool 14 verschiedene Open-Redirect-Bypass-Payloads an und sendet HEAD-Anfragen mit „redirect: „manual““ an den Server, um etwaige Weiterleitungen abzufangen. Wenn der Server als Reaktion auf eine Nutzlast auf eine externe URL umleitet, wird eine Sicherheitslücke bestätigt.
  3. Weiterleitungsketten- und Shortener-Analyse: Das Tool folgt der Weiterleitungskette der URL (falls vorhanden) und sucht nach bekannten URL-Shortener-Domänen. Verkürzte URLs und URLs, die auf externe Domänen weiterleiten, werden gekennzeichnet, da sie dazu verwendet werden können, das endgültige Ziel zu verschleiern.
  4. Risikobewertung: Alle Erkenntnisse werden zu einer Schweregradbewertung zusammengefasst. Bestätigte Schwachstellen durch Payload-Tests erhalten eine kritische Bewertung. Hochriskante Parameter, die externe URLs akzeptieren, erhalten eine hohe Bewertung. URLs mit Weiterleitungsparametern, aber ohne bestätigten Exploit erhalten eine mittlere Bewertung.

Gängige Open-Redirect-Bypass-Techniken

  • Protokollrelative URLs: Verwenden von //evil.com anstelle von https://evil.com, um Prüfungen zu umgehen, die nach http:// suchen.
  • Anmeldeinformationsverwirrung: Verwendung von https://[email protected], wobei der Browser evil.com als Benutzernamen interpretiert und zum Server des Angreifers weiterleitet.
  • Doppelte Kodierung: Verwendung prozentkodierter Zeichen zur Umgehung des einfachen Mustervergleichs. Beispielsweise wird %68%74%74%70://evil.com in http://evil.com dekodiert.
  • Backslash-Umgehung: Verwendung von Backslashes anstelle von Schrägstrichen, wie z. B. \\evil.com , die einige URL-Parser anders interpretieren als Schrägstriche.
  • Daten-URI- und JavaScript-Schemata: Verwenden von data:- oder javascript:-URIs, um Code auszuführen oder auf eine Weise umzuleiten, die die HTTP-basierte Validierung umgeht.

Datenschutz, Sicherheit und Einschränkungen

Unser Open Redirect Checker läuft vollständig in Ihrem Browser. URL-Parsing, Parameteranalyse und Nutzlastgenerierung erfolgen clientseitig. Bei Nutzlasttests werden HEAD-Anfragen direkt von Ihrem Browser an den Zielserver gesendet. Wir stellen keine Proxys, speichern oder protokollieren die von Ihnen getesteten URLs. Das Tool ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen.

Wichtige Einschränkungen: Browser-CORS-Einschränkungen können das Tool auf einigen Servern daran hindern, Umleitungsheader zu lesen, was dazu führen kann, dass Nutzlasttests als ungetestet und nicht als sicher gemeldet werden. Das Tool testet die gängigsten offenen Weiterleitungsmuster, kann jedoch nicht die Erkennung aller möglichen Umgehungstechniken garantieren. Ein Testergebnis, das darauf hinweist, dass keine Sicherheitslücke besteht, garantiert nicht, dass die URL sicher ist – es bedeutet, dass kein allgemeines offenes Weiterleitungsmuster erkannt wurde. Für umfassende Sicherheitstests verwenden Sie dieses Tool zusammen mit manueller Codeüberprüfung und speziellen Sicherheitsscannern.

Häufig gestellte Fragen

Eine offene Redirect-Schwachstelle tritt auf, wenn eine Webanwendung vom Benutzer bereitgestellte URLs über Parameter wie ?url=, ?redirect= oder ?next= akzeptiert und Benutzer ohne ordnungsgemäße Validierung zu diesen URLs umleitet. Angreifer nutzen dies für Phishing aus, indem sie URLs erstellen, die scheinbar auf legitime Websites verweisen, aber zu bösartigen Zielen weiterleiten.

Das Tool analysiert die URL, durchsucht alle Abfrageparameter nach über 40 bekannten Redirect-Parameternamen, analysiert Parameterwerte für URLs und externe Domänen und sendet Testanfragen mit 14 verschiedenen Payloads zur Umgehung offener Redirects. Die URL wird außerdem auf Weiterleitungsketten und URL-Shortener überprüft.

Verwenden Sie eine Whitelist zulässiger Weiterleitungsziele. Verwenden Sie Benutzereingaben niemals ohne Validierung direkt in Weiterleitungs-URLs. Überprüfen Sie, ob das Umleitungsziel mit einer zulässigen Domäne übereinstimmt. Verwenden Sie indirekte Referenzen anstelle von Roh-URLs. Implementieren Sie CSP-Header, um Umleitungsziele einzuschränken.

Offene Weiterleitungen ermöglichen überzeugende Phishing-Angriffe, indem sie bösartige URLs hinter legitimen Domänen verstecken. Selbst sicherheitsbewusste Benutzer können durch URLs getäuscht werden, die auf vertrauenswürdige Domänen verweisen. Offene Weiterleitungen umgehen außerdem URL-Reputationsfilter, E-Mail-Scanner und SSRF-Schutzmaßnahmen.

Eine normale Umleitung verwendet serverseitige Logik, um zu einem vorgegebenen sicheren Ziel umzuleiten. Eine offene Weiterleitung verwendet vom Benutzer bereitgestellte Eingaben, um das Ziel ohne Validierung zu bestimmen. Der Hauptunterschied besteht darin, ob das Ziel von der Anwendung (sicher) oder vom Benutzer (potenziell gefährlich) gesteuert wird.

Das Tool testet 14 gängige Umgehungstechniken für offene Weiterleitungen. Es kann jedoch nicht garantiert werden, dass alle möglichen Umgehungen erkannt werden. Verwenden Sie dieses Tool als Teil einer umfassenden Sicherheitsteststrategie, die manuelle Codeüberprüfung und dedizierte Sicherheitsscanner umfasst.

Ja. Alle Scans und Analysen werden direkt in Ihrem Browser ausgeführt. Payload-Tests senden Anfragen von Ihrem Browser an den Zielserver. Wir übertragen, speichern oder protokollieren keine URLs oder Testergebnisse auf unseren Servern.

Ja! 100 % kostenlos, ohne Anmeldung, ohne Konto, ohne API-Schlüssel und ohne Nutzungsbeschränkungen. Testen Sie so viele URLs, wie Sie benötigen – völlig kostenlos und für immer.