Saltar al contenido
Aback Tools Logo

Abrir el comprobador de redireccionamiento

Pruebe cualquier URL para detectar vulnerabilidades de redireccionamiento abierto con nuestro Open Redirect Checker gratuito. La herramienta escanea los parámetros de consulta en busca de más de 40 nombres de parámetros de redireccionamiento conocidos (url, redireccionamiento, siguiente, retorno, destino y más), analiza los valores de los parámetros para detectar URL externas y cargas útiles codificadas, y envía 14 pruebas de omisión de redireccionamiento abierto diferentes para confirmar vulnerabilidades. También detecta acortadores de URL y sigue cadenas de redireccionamiento, todo desde su navegador. No es necesario registrarse.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

¿Por qué utilizar nuestro verificador de redireccionamiento abierto?

  • Escaneo completo de parámetros: escanea URL en busca de más de 40 nombres de parámetros de redireccionamiento abiertos conocidos, incluidos URL, redireccionamiento, siguiente, retorno, destino, destino, ir a y muchos más. Cada parámetro se analiza para determinar el nivel de riesgo en función de si acepta valores de URL, dominios externos, direcciones IP o cargas útiles codificadas.
  • Prueba de carga útil de redireccionamiento abierto: prueba 14 cargas útiles comunes de omisión de redireccionamiento abierto, incluidas URL relativas al protocolo, confusión de credenciales, omisión de barra invertida, codificación doble, URI de datos, URI de JavaScript y host local IPv6. Cada carga útil se envía al servidor y la respuesta se analiza para determinar si existe una redirección abierta.
  • Detección de cadena de redireccionamiento y acortador de URL: detecta más de 25 servicios de acortador de URL, incluidos Bitly, TinyURL, ow.ly, t.co y más. Sigue la cadena de redireccionamiento de la URL para identificar si la propia URL realiza redireccionamientos. Las URL acortadas se marcan porque pueden ocultar el destino final y permitir ataques de redireccionamiento.
  • Pruebas de seguridad basadas en navegador: todas las comprobaciones de redireccionamiento abiertas se ejecutan directamente desde su navegador. Las URL se escanean en el lado del cliente, las pruebas de carga útil utilizan solicitudes de recuperación del navegador y no se envían datos a nuestros servidores. Sus URL probadas y sus resultados permanecen completamente privados. Sin registro, sin seguimiento, sin recopilación de datos.

Casos de uso comunes para Open Redirect Checker

  • Auditoría de seguridad de aplicaciones web: utilice nuestro Open Redirect Checker para auditar su aplicación web en busca de vulnerabilidades de redireccionamiento abierto antes de que los atacantes las encuentren. Escanee páginas de inicio de sesión, devoluciones de llamadas de autenticación y cualquier URL que acepte parámetros de redireccionamiento. Identifique y corrija puntos finales vulnerables antes de que puedan ser explotados para ataques de phishing.
  • Pruebas de penetración y recompensas de errores: agregue nuestro Open Redirect Checker a su kit de herramientas de recompensas por errores. Pruebe rápidamente las URL para detectar vulnerabilidades de redireccionamiento abierto durante el reconocimiento y la evaluación de vulnerabilidades. Las pruebas de carga útil de la herramienta ayudan a identificar técnicas de derivación que las pruebas manuales podrían pasar por alto, lo que ahorra tiempo durante las interacciones.
  • Análisis de URL de phishing: analice las URL sospechosas recibidas en correos electrónicos, mensajes o publicaciones en redes sociales. Nuestro Open Redirect Checker revela el verdadero destino de las URL que utilizan parámetros de redireccionamiento para ocultar su destino final. Identifique campañas de phishing que abusan de los redireccionamientos abiertos de sitios web legítimos para parecer confiables.
  • Soporte de revisión de código de seguridad: durante las revisiones de código, utilice nuestro Open Redirect Checker para probar los puntos finales que manejan parámetros de redireccionamiento. Valide que la lógica de redireccionamiento desinfecte adecuadamente la entrada del usuario, utilice listas de permitidos en lugar de listas de bloqueo y no acepte URL externas arbitrarias. Complemente la revisión manual del código con pruebas automatizadas.
  • Capacitación en concientización sobre seguridad: demuestre vulnerabilidades de redireccionamiento abierto a desarrolladores y equipos de seguridad durante las sesiones de capacitación. Muestre cómo se pueden explotar las URL aparentemente seguras con parámetros de redireccionamiento, cómo funcionan las diferentes técnicas de omisión y por qué la validación adecuada de la URL es fundamental para la seguridad de las aplicaciones.
  • Cumplimiento de la guía de pruebas de OWASP: cumpla con los requisitos de la guía de pruebas de seguridad web de OWASP para probar redireccionamientos abiertos (WSTG-CLNT-04). Nuestro Open Redirect Checker proporciona pruebas sistemáticas para vulnerabilidades de redireccionamiento abierto, lo que ayuda a las organizaciones a cumplir con los estándares y marcos de pruebas de seguridad.

¿Qué es una vulnerabilidad de redireccionamiento abierto?

Una redirección abierta es una vulnerabilidad de seguridad que se produce cuando una aplicación web acepta entradas proporcionadas por el usuario (normalmente a través de parámetros de consulta como ?url=, ?redirect= o ?next=) y utiliza esa entrada para redirigir al usuario a otra URL sin la validación adecuada. Los atacantes aprovechan las redirecciones abiertas para crear URL de phishing convincentes: el enlace parece apuntar a un dominio legítimo (por ejemplo, legítimo-bank.com/login?redirect=https://evil.com), pero el usuario es redirigido silenciosamente a un sitio malicioso. Las redirecciones abiertas se clasifican como CWE-601 (Redirección de URL a un sitio no confiable) y son un hallazgo común en las 10 evaluaciones de seguridad principales de OWASP.

Cómo funciona nuestro verificador de redireccionamiento abierto

  1. Análisis de URL y análisis de parámetros: la herramienta analiza la URL y extrae todos los parámetros de consulta. Cada nombre de parámetro se compara con una base de datos de más de 40 nombres de parámetros de redireccionamiento abiertos conocidos. Los valores de los parámetros se analizan para determinar si contienen URL, dominios externos, direcciones IP o cargas útiles codificadas.
  2. Prueba de carga útil: para cada parámetro de redireccionamiento conocido encontrado, la herramienta agrega 14 cargas útiles de omisión de redireccionamiento abierto diferentes y envía solicitudes HEAD al servidor con redireccionamiento: "manual" para interceptar cualquier redireccionamiento. Si el servidor redirige a una URL externa en respuesta a una carga útil, se confirma una vulnerabilidad.
  3. Análisis de cadena de redireccionamiento y acortador: la herramienta sigue la propia cadena de redireccionamiento de la URL (si la hay) y busca dominios de acortador de URL conocidos. Las URL acortadas y las URL que redirigen a dominios externos se marcan porque pueden usarse para ofuscar el destino final.
  4. Evaluación de riesgos: todos los hallazgos se combinan en una evaluación basada en la gravedad. Las vulnerabilidades confirmadas mediante pruebas de carga útil reciben una calificación crítica. Los parámetros de alto riesgo que aceptan URL externas reciben una calificación alta. Las URL con parámetros de redireccionamiento pero sin exploit confirmado reciben una calificación media.

Técnicas comunes de omisión de redireccionamiento abierto

  • URL relativas al protocolo: usar //evil.com en lugar de https://evil.com para evitar las comprobaciones que buscan http://.
  • Confusión de credenciales: uso de https://[email protected] donde el navegador interpreta evil.com como un nombre de usuario y lo redirige al servidor del atacante.
  • Codificación doble: uso de caracteres codificados por porcentaje para evitar la coincidencia de patrones simples. Por ejemplo, %68%74%74%70://evil.com se decodifica en http://evil.com.
  • Omisión de barra invertida: uso de barras invertidas en lugar de barras diagonales, como \\evil.com, que algunos analizadores de URL interpretan de manera diferente a las barras diagonales.
  • Esquemas de URI de datos y JavaScript: uso de URI de datos: o javascript: para ejecutar código o redirigir de manera que eviten la validación basada en HTTP.

Privacidad, seguridad y limitaciones

Nuestro Open Redirect Checker se ejecuta completamente en su navegador. El análisis de URL, el análisis de parámetros y la generación de carga útil se realizan en el lado del cliente. Las pruebas de carga útil envían solicitudes HEAD directamente desde su navegador al servidor de destino; no realizamos proxy, almacenamos ni registramos ninguna URL que pruebe. La herramienta es 100% gratuita, sin registro, sin cuenta y sin límites de uso.

Limitaciones importantes: las restricciones de CORS del navegador pueden impedir que la herramienta lea encabezados de redireccionamiento en algunos servidores, lo que puede hacer que las pruebas de carga útil se informen como no probadas en lugar de seguras. La herramienta prueba los patrones de redireccionamiento abierto más comunes, pero no puede garantizar la detección de todas las técnicas de derivación posibles. Un resultado de prueba que indique que no hay vulnerabilidad no garantiza que la URL sea segura; significa que no se detectó ningún patrón de redireccionamiento abierto común. Para realizar pruebas de seguridad integrales, utilice esta herramienta junto con la revisión manual de códigos y escáneres de seguridad dedicados.

Preguntas frecuentes

Una vulnerabilidad de redireccionamiento abierto ocurre cuando una aplicación web acepta URL proporcionadas por el usuario a través de parámetros como ?url=, ?redirect= o ?next= y redirige a los usuarios a esas URL sin la validación adecuada. Los atacantes aprovechan esto para realizar phishing creando URL que parecen apuntar a sitios legítimos pero redireccionan a destinos maliciosos.

La herramienta analiza la URL, escanea todos los parámetros de consulta en busca de más de 40 nombres de parámetros de redireccionamiento conocidos, analiza los valores de los parámetros para URL y dominios externos y envía solicitudes de prueba con 14 cargas útiles de omisión de redireccionamiento abierto diferentes. La URL también se comprueba en busca de cadenas de redireccionamiento y acortadores de URL.

Utilice una lista blanca de destinos de redireccionamiento permitidos. Nunca utilice la entrada del usuario directamente en URL de redireccionamiento sin validación. Valide que el destino de redireccionamiento coincida con un dominio permitido. Utilice referencias indirectas en lugar de URL sin formato. Implemente encabezados CSP para restringir los destinos de redireccionamiento.

Las redirecciones abiertas permiten ataques de phishing convincentes al ocultar URL maliciosas detrás de dominios legítimos. Incluso los usuarios preocupados por la seguridad pueden dejarse engañar por las URL que apuntan a dominios confiables. Las redirecciones abiertas también evitan los filtros de reputación de URL, los escáneres de correo electrónico y las protecciones SSRF.

Una redirección normal utiliza lógica del lado del servidor para redirigir a un destino seguro predeterminado. Una redirección abierta utiliza información proporcionada por el usuario para determinar el destino sin validación. La diferencia clave es si el objetivo está controlado por la aplicación (seguro) o por el usuario (potencialmente peligroso).

La herramienta prueba 14 técnicas comunes de omisión de redireccionamiento abierto. Sin embargo, no puede garantizar la detección de todas las posibles derivaciones. Utilice esta herramienta como parte de una estrategia integral de pruebas de seguridad que incluye revisión manual de código y escáneres de seguridad dedicados.

Sí. Todo el escaneo y análisis se ejecuta directamente en su navegador. Las pruebas de carga útil envían solicitudes desde su navegador al servidor de destino. No realizamos proxy, almacenamos ni registramos ninguna URL ni resultados de pruebas en nuestros servidores.

¡Sí! 100% gratis, sin registro, sin cuenta, sin clave API y sin límites de uso. Pruebe tantas URL como necesite, completamente gratis y para siempre.