Aller au contenu
Aback Tools Logo

Ouvrir le vérificateur de redirection

Testez n’importe quelle URL pour détecter les vulnérabilités de redirection ouverte avec notre outil gratuit Open Redirect Checker. L'outil analyse les paramètres de requête pour plus de 40 noms de paramètres de redirection connus (url, redirection, next, return, target, etc.), analyse les valeurs des paramètres pour détecter les URL externes et les charges utiles codées, et envoie 14 tests de contournement de redirection ouverts différents pour confirmer les vulnérabilités. Détecte également les raccourcisseurs d'URL et suit les chaînes de redirection, le tout depuis votre navigateur. Aucune inscription requise.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

Pourquoi utiliser notre vérificateur de redirection ouverte ?

  • Analyse complète des paramètres : analyse les URL pour plus de 40 noms de paramètres de redirection ouverts connus, notamment url, redirect, next, return, target, destination, goto et bien d'autres. Chaque paramètre est analysé pour déterminer son niveau de risque selon qu'il accepte des valeurs d'URL, des domaines externes, des adresses IP ou des charges utiles codées.
  • Test de charge utile de redirection ouverte : teste 14 charges utiles courantes de contournement de redirection ouverte, notamment les URL relatives au protocole, la confusion des informations d'identification, le contournement de la barre oblique inverse, le double encodage, les URI de données, les URI JavaScript et l'hôte local IPv6. Chaque charge utile est envoyée au serveur et la réponse est analysée pour déterminer si une redirection ouverte existe.
  • Détection du raccourcisseur d'URL et de la chaîne de redirection : détecte plus de 25 services de raccourcissement d'URL, notamment Bitly, TinyURL, ow.ly, t.co, etc. Suit la chaîne de redirection de l'URL pour identifier si l'URL elle-même effectue des redirections. Les URL raccourcies sont signalées car elles peuvent masquer la destination finale et permettre des attaques de redirection.
  • Tests de sécurité basés sur le navigateur : toutes les vérifications de redirection ouvertes s'exécutent directement à partir de votre navigateur. Les URL sont analysées côté client, les tests de charge utile utilisent les requêtes de récupération du navigateur et aucune donnée n'est envoyée à nos serveurs. Vos URL et résultats testés restent totalement privés. Pas d'inscription, pas de suivi, pas de collecte de données.

Cas d'utilisation courants du vérificateur de redirection ouverte

  • Audit de sécurité des applications Web : utilisez notre vérificateur de redirection ouverte pour auditer votre application Web afin de détecter les vulnérabilités de redirection ouverte avant que les attaquants ne les trouvent. Analysez les pages de connexion, les rappels d'authentification et toute URL acceptant les paramètres de redirection. Identifiez et corrigez les points de terminaison vulnérables avant qu’ils ne puissent être exploités pour des attaques de phishing.
  • Bug Bounty et tests de pénétration : ajoutez notre vérificateur de redirection ouverte à votre boîte à outils de bug bounty. Testez rapidement les URL pour détecter les vulnérabilités de redirection ouverte lors de la reconnaissance et de l'évaluation des vulnérabilités. Les tests de charge utile de l'outil permettent d'identifier les techniques de contournement que les tests manuels pourraient manquer, ce qui permet de gagner du temps lors des missions.
  • Analyse des URL de phishing : analysez les URL suspectes reçues dans les e-mails, les messages ou les publications sur les réseaux sociaux. Notre Open Redirect Checker révèle la véritable destination des URL qui utilisent des paramètres de redirection pour masquer leur cible finale. Identifiez les campagnes de phishing qui exploitent les redirections ouvertes des sites Web légitimes pour paraître dignes de confiance.
  • Prise en charge de la révision du code de sécurité : lors de la révision du code, utilisez notre Open Redirect Checker pour tester les points de terminaison qui gèrent les paramètres de redirection. Vérifiez que la logique de redirection nettoie correctement les entrées de l'utilisateur, utilise des listes autorisées au lieu de listes de blocage et n'accepte pas les URL externes arbitraires. Complétez la révision manuelle du code par des tests automatisés.
  • Formation de sensibilisation à la sécurité : démontrez les vulnérabilités de redirection ouverte aux développeurs et aux équipes de sécurité lors des sessions de formation. Montrez comment des URL apparemment sûres avec des paramètres de redirection peuvent être exploitées, comment fonctionnent différentes techniques de contournement et pourquoi une validation appropriée des URL est essentielle pour la sécurité des applications.
  • Conformité du guide de test OWASP : répondez aux exigences du guide de test de sécurité Web OWASP pour tester les redirections ouvertes (WSTG-CLNT-04). Notre Open Redirect Checker fournit des tests systématiques pour les vulnérabilités de redirection ouverte, aidant ainsi les organisations à se conformer aux normes et cadres de tests de sécurité.

Qu'est-ce qu'une vulnérabilité de redirection ouverte ?

Une redirection ouverte est une vulnérabilité de sécurité qui se produit lorsqu'une application Web accepte une entrée fournie par l'utilisateur (généralement via des paramètres de requête tels que ?url= , ?redirect= ou ?next= ) et utilise cette entrée pour rediriger l'utilisateur vers une autre URL sans validation appropriée. Les attaquants exploitent les redirections ouvertes pour créer des URL de phishing convaincantes : le lien semble pointer vers un domaine légitime (par exemple, légitime-bank.com/login?redirect=https://evil.com ), mais l'utilisateur est redirigé silencieusement vers un site malveillant. Les redirections ouvertes sont classées CWE-601 (Redirection d'URL vers un site non fiable) et constituent une constatation courante dans les 10 principales évaluations de sécurité de l'OWASP.

Comment fonctionne notre vérificateur de redirection ouverte

  1. Analyse d'URL et analyse des paramètres : l'outil analyse l'URL et extrait tous les paramètres de requête. Chaque nom de paramètre est vérifié par rapport à une base de données de plus de 40 noms de paramètres de redirection ouverte connus. Les valeurs des paramètres sont analysées pour déterminer si elles contiennent des URL, des domaines externes, des adresses IP ou des charges utiles codées.
  2. Test de charge utile : pour chaque paramètre de redirection connu trouvé, l'outil ajoute 14 charges utiles de contournement de redirection ouverte différentes et envoie des requêtes HEAD au serveur avec redirect : "manuel" pour intercepter toutes les redirections. Si le serveur redirige vers une URL externe en réponse à une charge utile, une vulnérabilité est confirmée.
  3. Analyse de la chaîne de redirection et du raccourcissement : l'outil suit la propre chaîne de redirection de l'URL (le cas échéant) et vérifie les domaines de raccourcissement d'URL connus. Les URL raccourcies et les URL qui redirigent vers des domaines externes sont signalées car elles peuvent être utilisées pour masquer la destination finale.
  4. Évaluation des risques : tous les résultats sont combinés dans une évaluation basée sur la gravité. Les vulnérabilités confirmées grâce aux tests de charge utile reçoivent une note critique. Les paramètres à haut risque acceptant des URL externes reçoivent une note élevée. Les URL avec des paramètres de redirection mais aucun exploit confirmé reçoivent une note moyenne.

Techniques courantes de contournement de la redirection ouverte

  • URL relatives au protocole : utilisation de //evil.com au lieu de https://evil.com pour contourner les vérifications qui recherchent http:// .
  • Confusion des informations d'identification : utilisation de https://[email protected] où le navigateur interprète evil.com comme un nom d'utilisateur et redirige vers le serveur de l'attaquant.
  • Double encodage : utilisation de caractères codés en pourcentage pour contourner la simple correspondance de modèles. Par exemple, %68%74%74%70://evil.com décode en http://evil.com .
  • Contournement des barres obliques inverses : utilisation de barres obliques inverses au lieu de barres obliques, comme \\evil.com , que certains analyseurs d'URL interprètent différemment des barres obliques.
  • URI de données et schémas JavaScript : utilisation de data : ou javascript : URI pour exécuter du code ou rediriger de manière à contourner la validation basée sur HTTP.

Confidentialité, sécurité et limites

Notre Open Redirect Checker fonctionne entièrement dans votre navigateur. L'analyse des URL, l'analyse des paramètres et la génération de la charge utile s'effectuent côté client. Les tests de charge utile envoient des requêtes HEAD directement de votre navigateur au serveur cible - nous ne proxyons, ne stockons ni n'enregistrons les URL que vous testez. L'outil est 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation.

Limitations importantes : les restrictions CORS du navigateur peuvent empêcher l'outil de lire les en-têtes de redirection sur certains serveurs, ce qui peut faire en sorte que les tests de charge utile soient signalés comme non testés plutôt que sûrs. L'outil teste les modèles de redirection ouverte les plus courants mais ne peut pas garantir la détection de toutes les techniques de contournement possibles. Un résultat de test indiquant l'absence de vulnérabilité ne garantit pas que l'URL est sûre : cela signifie qu'aucun modèle de redirection ouverte courant n'a été détecté. Pour des tests de sécurité complets, utilisez cet outil parallèlement à la révision manuelle du code et aux scanners de sécurité dédiés.

Foire aux questions

Une vulnérabilité de redirection ouverte se produit lorsqu'une application Web accepte les URL fournies par l'utilisateur via des paramètres tels que ?url=, ?redirect= ou ?next= et redirige les utilisateurs vers ces URL sans validation appropriée. Les attaquants exploitent cela à des fins de phishing en créant des URL qui semblent pointer vers des sites légitimes mais redirigent vers des destinations malveillantes.

L'outil analyse l'URL, analyse tous les paramètres de requête pour plus de 40 noms de paramètres de redirection connus, analyse les valeurs des paramètres pour les URL et les domaines externes et envoie des demandes de test avec 14 charges utiles différentes de contournement de redirection ouverte. L'URL est également vérifiée pour les chaînes de redirection et les raccourcisseurs d'URL.

Utilisez une liste blanche de destinations de redirection autorisées. N'utilisez jamais la saisie de l'utilisateur directement dans les URL de redirection sans validation. Vérifiez que la cible de redirection correspond à un domaine autorisé. Utilisez des références indirectes au lieu d'URL brutes. Implémentez les en-têtes CSP pour restreindre les destinations de redirection.

Les redirections ouvertes permettent des attaques de phishing convaincantes en cachant les URL malveillantes derrière des domaines légitimes. Même les utilisateurs soucieux de leur sécurité peuvent être trompés par des URL pointant vers des domaines de confiance. Les redirections ouvertes contournent également les filtres de réputation d'URL, les analyseurs de courrier électronique et les protections SSRF.

Une redirection normale utilise une logique côté serveur pour rediriger vers une destination sûre prédéterminée. Une redirection ouverte utilise les entrées fournies par l'utilisateur pour déterminer la destination sans validation. La principale différence est de savoir si la cible est contrôlée par l'application (sûre) ou par l'utilisateur (potentiellement dangereuse).

L'outil teste 14 techniques courantes de contournement de la redirection ouverte. Cependant, il ne peut garantir la détection de tous les contournements possibles. Utilisez cet outil dans le cadre d'une stratégie complète de tests de sécurité qui comprend une révision manuelle du code et des scanners de sécurité dédiés.

Oui. Toutes les analyses et analyses s'exécutent directement dans votre navigateur. Les tests de charge utile envoient des requêtes de votre navigateur au serveur cible. Nous ne proxyons, ne stockons ni n’enregistrons aucune URL ou résultat de test sur nos serveurs.

Oui! 100 % gratuit, sans inscription, sans compte, sans clé API et sans limite d'utilisation. Testez autant d'URL que nécessaire - entièrement gratuitement, pour toujours.