Lompat ke konten
Aback Tools Logo

Buka Pemeriksa Pengalihan

Uji URL apa pun untuk mengetahui kerentanan pengalihan terbuka dengan Pemeriksa Pengalihan Terbuka gratis kami. Alat ini memindai parameter kueri untuk lebih dari 40 nama parameter pengalihan yang diketahui (url, pengalihan, berikutnya, kembali, target, dan lainnya), menganalisis nilai parameter untuk mendeteksi URL eksternal dan muatan yang dikodekan, dan mengirimkan 14 pengujian bypass pengalihan terbuka yang berbeda untuk mengonfirmasi kerentanan. Juga mendeteksi penyingkat URL dan mengikuti rantai pengalihan - semuanya dari browser Anda. Tidak perlu mendaftar.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

Mengapa Menggunakan Pemeriksa Pengalihan Terbuka Kami?

  • Pemindaian Parameter Komprehensif: Memindai URL untuk lebih dari 40 nama parameter pengalihan terbuka yang dikenal termasuk url, pengalihan, berikutnya, kembali, target, tujuan, goto, dan banyak lagi. Setiap parameter dianalisis tingkat risikonya berdasarkan apakah parameter tersebut menerima nilai URL, domain eksternal, alamat IP, atau payload yang dikodekan.
  • Pengujian Payload Pengalihan Terbuka: Menguji 14 payload bypass pengalihan terbuka yang umum termasuk URL relatif protokol, kebingungan kredensial, bypass garis miring terbalik, pengkodean ganda, URI data, URI JavaScript, dan host lokal IPv6. Setiap muatan dikirim ke server dan responsnya dianalisis untuk menentukan apakah ada pengalihan terbuka.
  • Penyingkat URL & Deteksi Rantai Pengalihan: Mendeteksi lebih dari 25 layanan pemendek URL termasuk Bitly, TinyURL, ow.ly, t.co, dan banyak lagi. Mengikuti rantai pengalihan URL untuk mengidentifikasi apakah URL itu sendiri yang melakukan pengalihan. URL yang diperpendek ditandai karena dapat mengaburkan tujuan akhir dan memungkinkan serangan pengalihan.
  • Pengujian Keamanan Berbasis Browser: Semua pemeriksaan pengalihan terbuka dijalankan langsung dari browser Anda. URL dipindai di sisi klien, pengujian payload menggunakan permintaan pengambilan browser, dan tidak ada data yang dikirim ke server kami. URL dan hasil pengujian Anda tetap sepenuhnya bersifat pribadi. Tidak ada pendaftaran, tidak ada pelacakan, tidak ada pengumpulan data.

Kasus Penggunaan Umum untuk Pemeriksa Pengalihan Terbuka

  • Audit Keamanan Aplikasi Web: Gunakan Pemeriksa Pengalihan Terbuka kami untuk mengaudit aplikasi web Anda untuk mengetahui kerentanan pengalihan terbuka sebelum penyerang menemukannya. Pindai halaman login, panggilan balik autentikasi, dan URL apa pun yang menerima parameter pengalihan. Identifikasi dan perbaiki titik akhir yang rentan sebelum dapat dieksploitasi untuk serangan phishing.
  • Pengujian Bug Bounty & Penetrasi: Tambahkan Open Redirect Checker kami ke perangkat bug bounty Anda. Uji URL dengan cepat untuk mengetahui kerentanan pengalihan terbuka selama pengintaian dan penilaian kerentanan. Pengujian muatan alat ini membantu mengidentifikasi teknik bypass yang mungkin terlewatkan oleh pengujian manual, sehingga menghemat waktu selama keterlibatan.
  • Analisis URL Phishing: Analisis URL mencurigakan yang diterima dalam email, pesan, atau postingan media sosial. Pemeriksa Pengalihan Terbuka kami mengungkapkan tujuan sebenarnya dari URL yang menggunakan parameter pengalihan untuk menyembunyikan target akhirnya. Identifikasi kampanye phishing yang menyalahgunakan pengalihan terbuka situs web yang sah agar terlihat dapat dipercaya.
  • Dukungan Peninjauan Kode Keamanan: Selama peninjauan kode, gunakan Open Redirect Checker kami untuk menguji titik akhir yang menangani parameter pengalihan. Validasi bahwa logika pengalihan membersihkan input pengguna dengan benar, menggunakan daftar yang diizinkan, bukan daftar blokir, dan tidak menerima URL eksternal yang sewenang-wenang. Lengkapi peninjauan kode manual dengan pengujian otomatis.
  • Pelatihan Kesadaran Keamanan: Tunjukkan kerentanan pengalihan terbuka kepada pengembang dan tim keamanan selama sesi pelatihan. Tunjukkan bagaimana URL yang tampaknya aman dengan parameter pengalihan dapat dieksploitasi, cara kerja berbagai teknik bypass, dan mengapa validasi URL yang tepat sangat penting untuk keamanan aplikasi.
  • Kepatuhan Panduan Pengujian OWASP: Memenuhi persyaratan Panduan Pengujian Keamanan Web OWASP untuk menguji pengalihan terbuka (WSTG-CLNT-04). Open Redirect Checker kami menyediakan pengujian sistematis untuk kerentanan pengalihan terbuka, membantu organisasi mematuhi standar dan kerangka pengujian keamanan.

Apa itu Kerentanan Pengalihan Terbuka?

Pengalihan terbuka adalah kerentanan keamanan yang terjadi ketika aplikasi web menerima masukan yang diberikan pengguna (biasanya melalui parameter kueri seperti ?url= , ?redirect= , atau ?next= ) dan menggunakan masukan tersebut untuk mengarahkan pengguna ke URL lain tanpa validasi yang tepat. Penyerang mengeksploitasi pengalihan terbuka untuk membuat URL phishing yang meyakinkan - tautan tersebut tampaknya mengarah ke domain yang sah (mis.,legitimate-bank.com/login?redirect=https://evil.com ), namun pengguna secara diam-diam dialihkan ke situs berbahaya. Pengalihan terbuka diklasifikasikan sebagai CWE-601 (Pengalihan URL ke Situs Tidak Tepercaya) dan merupakan temuan umum dalam penilaian keamanan 10 Teratas OWASP.

Cara Kerja Pemeriksa Pengalihan Terbuka Kami

  1. Penguraian URL & Analisis Parameter: Alat ini mem-parsing URL dan mengekstrak semua parameter kueri. Setiap nama parameter diperiksa berdasarkan database yang berisi 40+ nama parameter pengalihan terbuka yang dikenal. Nilai parameter dianalisis untuk menentukan apakah nilai tersebut berisi URL, domain eksternal, alamat IP, atau payload yang dikodekan.
  2. Pengujian Muatan: Untuk setiap parameter pengalihan yang ditemukan, alat ini menambahkan 14 muatan bypass pengalihan terbuka yang berbeda dan mengirimkan permintaan HEAD ke server dengan pengalihan: "manual" untuk mencegat pengalihan apa pun. Jika server mengalihkan ke URL eksternal sebagai respons terhadap payload, kerentanan terkonfirmasi.
  3. Analisis Rantai Pengalihan & Penyingkat: Alat ini mengikuti rantai pengalihan URL itu sendiri (jika ada) dan memeriksa domain penyingkat URL yang dikenal. URL yang diperpendek dan URL yang mengalihkan ke domain eksternal ditandai karena dapat digunakan untuk mengaburkan tujuan akhir.
  4. Penilaian Risiko: Semua temuan digabungkan menjadi penilaian berdasarkan tingkat keparahan. Kerentanan yang dikonfirmasi melalui pengujian muatan menerima peringkat kritis. Parameter berisiko tinggi yang menerima URL eksternal menerima peringkat tinggi. URL dengan parameter pengalihan tetapi tidak ada eksploitasi yang dikonfirmasi menerima peringkat sedang.

Teknik Bypass Pengalihan Terbuka Umum

  • URL Relatif Protokol: Menggunakan //evil.com alih-alih https://evil.com untuk melewati pemeriksaan yang mencari http:// .
  • Kebingungan Kredensial: Menggunakan https://[email protected] di mana browser menafsirkan evil.com sebagai nama pengguna dan mengalihkan ke server penyerang.
  • Pengkodean Ganda: Menggunakan karakter yang dikodekan persen untuk melewati pencocokan pola sederhana. Misalnya, %68%74%74%70://evil.com diterjemahkan menjadi http://evil.com .
  • Bypass Garis Miring Balik: Menggunakan garis miring terbalik dan bukan garis miring ke depan, seperti \\evil.com , yang ditafsirkan oleh beberapa pengurai URL secara berbeda dengan garis miring ke depan.
  • URI Data & Skema JavaScript: Menggunakan data: atau javascript: URI untuk mengeksekusi kode atau mengalihkan dengan cara yang melewati validasi berbasis HTTP.

Privasi, Keamanan & Batasan

Open Redirect Checker kami berjalan sepenuhnya di browser Anda. Penguraian URL, analisis parameter, dan pembuatan muatan terjadi di sisi klien. Pengujian payload mengirimkan permintaan HEAD langsung dari browser Anda ke server target - kami tidak melakukan proxy, menyimpan, atau mencatat URL apa pun yang Anda uji. Alat ini 100% gratis tanpa pendaftaran, tanpa akun, dan tanpa batasan penggunaan.

Batasan penting: Pembatasan CORS browser dapat mencegah alat membaca header pengalihan di beberapa server, yang dapat menyebabkan pengujian payload dilaporkan sebagai belum teruji dan bukannya aman. Alat ini menguji pola pengalihan terbuka yang paling umum tetapi tidak dapat menjamin deteksi semua kemungkinan teknik bypass. Hasil pengujian yang menunjukkan tidak ada kerentanan tidak menjamin bahwa URL tersebut aman - ini berarti tidak ada pola pengalihan terbuka umum yang terdeteksi. Untuk pengujian keamanan komprehensif, gunakan alat ini bersama dengan tinjauan kode manual dan pemindai keamanan khusus.

Pertanyaan yang Sering Diajukan

Kerentanan pengalihan terbuka terjadi ketika aplikasi web menerima URL yang diberikan pengguna melalui parameter seperti ?url=, ?redirect=, atau ?next= dan mengarahkan pengguna ke URL tersebut tanpa validasi yang tepat. Penyerang mengeksploitasi ini untuk phishing dengan membuat URL yang tampaknya mengarah ke situs sah namun mengalihkan ke tujuan berbahaya.

Alat ini mem-parsing URL, memindai semua parameter kueri untuk 40+ nama parameter pengalihan yang dikenal, menganalisis nilai parameter untuk URL dan domain eksternal, dan mengirimkan permintaan pengujian dengan 14 payload bypass pengalihan terbuka yang berbeda. URL juga diperiksa untuk rantai pengalihan dan penyingkat URL.

Gunakan daftar putih tujuan pengalihan yang diizinkan. Jangan pernah menggunakan input pengguna secara langsung di URL pengalihan tanpa validasi. Validasi apakah target pengalihan cocok dengan domain yang diizinkan. Gunakan referensi tidak langsung, bukan URL mentah. Terapkan header CSP untuk membatasi tujuan pengalihan.

Pengalihan terbuka memungkinkan serangan phishing yang meyakinkan dengan menyembunyikan URL berbahaya di balik domain yang sah. Bahkan pengguna yang sadar akan keamanan pun bisa tertipu oleh URL yang mengarah ke domain tepercaya. Pengalihan terbuka juga melewati filter reputasi URL, pemindai email, dan perlindungan SSRF.

Pengalihan normal menggunakan logika sisi server untuk mengalihkan ke tujuan aman yang telah ditentukan. Pengalihan terbuka menggunakan masukan yang diberikan pengguna untuk menentukan tujuan tanpa validasi. Perbedaan utamanya adalah apakah target dikendalikan oleh aplikasi (aman) atau oleh pengguna (berpotensi berbahaya).

Alat ini menguji 14 teknik bypass pengalihan terbuka yang umum. Namun, hal ini tidak dapat menjamin deteksi semua kemungkinan bypass. Gunakan alat ini sebagai bagian dari strategi pengujian keamanan komprehensif yang mencakup tinjauan kode manual dan pemindai keamanan khusus.

Ya. Semua pemindaian dan analisis dijalankan langsung di browser Anda. Pengujian payload mengirimkan permintaan dari browser Anda ke server target. Kami tidak melakukan proxy, menyimpan, atau mencatat URL atau hasil pengujian apa pun di server kami.

Ya! 100% gratis tanpa pendaftaran, tanpa akun, tanpa kunci API, dan tanpa batasan penggunaan. Uji URL sebanyak yang Anda perlukan - sepenuhnya gratis, selamanya.