Pular para o conteúdo
Aback Tools Logo

Abra o verificador de redirecionamento

Teste qualquer URL em busca de vulnerabilidades de redirecionamento aberto com nosso Open Redirect Checker gratuito. A ferramenta verifica os parâmetros de consulta em busca de mais de 40 nomes de parâmetros de redirecionamento conhecidos (url, redirecionamento, próximo, retorno, destino e mais), analisa valores de parâmetros para detectar URLs externos e cargas codificadas e envia 14 testes diferentes de bypass de redirecionamento aberto para confirmar vulnerabilidades. Também detecta encurtadores de URL e segue cadeias de redirecionamento - tudo a partir do seu navegador. Não é necessária inscrição.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

Por que usar nosso verificador de redirecionamento aberto?

  • Verificação abrangente de parâmetros: verifica URLs em busca de mais de 40 nomes de parâmetros de redirecionamento abertos conhecidos, incluindo url, redirecionamento, próximo, retorno, destino, destino, goto e muitos mais. Cada parâmetro é analisado quanto ao nível de risco com base na aceitação de valores de URL, domínios externos, endereços IP ou cargas codificadas.
  • Teste de carga útil de redirecionamento aberto: testa 14 cargas úteis de desvio de redirecionamento aberto comuns, incluindo URLs relativos a protocolo, confusão de credenciais, desvio de barra invertida, codificação dupla, URIs de dados, URIs JavaScript e host local IPv6. Cada carga útil é enviada ao servidor e a resposta é analisada para determinar se existe um redirecionamento aberto.
  • Detecção de encurtador de URL e cadeia de redirecionamento: detecta mais de 25 serviços de encurtador de URL, incluindo Bitly, TinyURL, ow.ly, t.co e muito mais. Segue a cadeia de redirecionamento do URL para identificar se o próprio URL realiza redirecionamentos. URLs encurtados são sinalizados porque podem obscurecer o destino final e permitir ataques de redirecionamento.
  • Teste de segurança baseado em navegador: todas as verificações de redirecionamento aberto são executadas diretamente em seu navegador. Os URLs são verificados no lado do cliente, os testes de carga usam solicitações de busca do navegador e nenhum dado é enviado aos nossos servidores. Seus URLs e resultados testados permanecem totalmente privados. Sem inscrição, sem rastreamento, sem coleta de dados.

Casos de uso comuns para Open Redirect Checker

  • Auditoria de segurança de aplicativos da Web: use nosso Open Redirect Checker para auditar seu aplicativo da Web em busca de vulnerabilidades de redirecionamento aberto antes que invasores as encontrem. Verifique páginas de login, retornos de chamada de autenticação e qualquer URL que aceite parâmetros de redirecionamento. Identifique e corrija endpoints vulneráveis ​​antes que possam ser explorados para ataques de phishing.
  • Teste de recompensas e penetração de bugs: Adicione nosso Open Redirect Checker ao seu kit de ferramentas de recompensas de bugs. Teste URLs rapidamente em busca de vulnerabilidades de redirecionamento aberto durante o reconhecimento e avaliação de vulnerabilidades. O teste de carga útil da ferramenta ajuda a identificar técnicas de desvio que o teste manual pode deixar passar, economizando tempo durante os compromissos.
  • Análise de URL de phishing: analise URLs suspeitos recebidos em e-mails, mensagens ou postagens em mídias sociais. Nosso Open Redirect Checker revela o verdadeiro destino de URLs que usam parâmetros de redirecionamento para ocultar seu alvo final. Identifique campanhas de phishing que abusam dos redirecionamentos abertos de sites legítimos para parecerem confiáveis.
  • Suporte à revisão de código de segurança: durante as revisões de código, use nosso Open Redirect Checker para testar endpoints que lidam com parâmetros de redirecionamento. Valide se a lógica de redirecionamento limpa adequadamente a entrada do usuário, usa listas de permissões em vez de listas de bloqueio e não aceita URLs externos arbitrários. Complemente a revisão manual de código com testes automatizados.
  • Treinamento de conscientização sobre segurança: demonstre vulnerabilidades de redirecionamento aberto para desenvolvedores e equipes de segurança durante sessões de treinamento. Mostre como URLs aparentemente seguros com parâmetros de redirecionamento podem ser explorados, como funcionam diferentes técnicas de bypass e por que a validação adequada de URL é crítica para a segurança do aplicativo.
  • Conformidade do Guia de Teste OWASP: Atenda aos requisitos do Guia de Teste de Segurança da Web OWASP para testar redirecionamentos abertos (WSTG-CLNT-04). Nosso Open Redirect Checker fornece testes sistemáticos para vulnerabilidades de redirecionamento aberto, ajudando as organizações a cumprir padrões e estruturas de testes de segurança.

O que é uma vulnerabilidade de redirecionamento aberto?

Um redirecionamento aberto é uma vulnerabilidade de segurança que ocorre quando um aplicativo da web aceita entradas fornecidas pelo usuário (normalmente por meio de parâmetros de consulta como ?url= , ?redirect= ou ?next= ) e usa essa entrada para redirecionar o usuário para outro URL sem a validação adequada. Os invasores exploram redirecionamentos abertos para criar URLs de phishing convincentes - o link parece apontar para um domínio legítimo (por exemplo, legítimo-bank.com/login?redirect=https://evil.com ), mas o usuário é redirecionado silenciosamente para um site malicioso. Os redirecionamentos abertos são classificados como CWE-601 (Redirecionamento de URL para site não confiável) e são uma descoberta comum nas 10 principais avaliações de segurança do OWASP.

Como funciona nosso verificador de redirecionamento aberto

  1. Análise de URL e análise de parâmetros: a ferramenta analisa o URL e extrai todos os parâmetros de consulta. Cada nome de parâmetro é verificado em um banco de dados com mais de 40 nomes de parâmetros de redirecionamento abertos conhecidos. Os valores dos parâmetros são analisados ​​para determinar se contêm URLs, domínios externos, endereços IP ou cargas codificadas.
  2. Teste de carga útil: para cada parâmetro de redirecionamento conhecido encontrado, a ferramenta anexa 14 cargas diferentes de desvio de redirecionamento aberto e envia solicitações HEAD ao servidor com redirecionamento: "manual" para interceptar quaisquer redirecionamentos. Se o servidor redirecionar para uma URL externa em resposta a uma carga útil, uma vulnerabilidade será confirmada.
  3. Análise de cadeia de redirecionamento e encurtador: a ferramenta segue a própria cadeia de redirecionamento do URL (se houver) e verifica domínios de encurtador de URL conhecidos. URLs encurtados e URLs que redirecionam para domínios externos são sinalizados, pois podem ser usados ​​para ofuscar o destino final.
  4. Avaliação de risco: Todas as descobertas são combinadas em uma avaliação baseada na gravidade. Vulnerabilidades confirmadas por meio de testes de carga recebem uma classificação crítica. Parâmetros de alto risco que aceitam URLs externos recebem uma classificação alta. URLs com parâmetros de redirecionamento, mas sem exploração confirmada, recebem uma classificação média.

Técnicas comuns de desvio de redirecionamento aberto

  • URLs relativas ao protocolo: usando //evil.com em vez de https://evil.com para ignorar verificações que procuram http:// .
  • Confusão de credenciais: usando https://[email protected] onde o navegador interpreta evil.com como um nome de usuário e redireciona para o servidor do invasor.
  • Codificação dupla: uso de caracteres codificados por porcentagem para ignorar a correspondência simples de padrões. Por exemplo, %68%74%74%70://evil.com decodifica para http://evil.com .
  • Ignorar barra invertida: usar barras invertidas em vez de barras, como \\evil.com , que alguns analisadores de URL interpretam de maneira diferente das barras.
  • URI de dados e esquemas JavaScript: usando data: ou javascript: URIs para executar código ou redirecionar de maneira que contorne a validação baseada em HTTP.

Privacidade, segurança e limitações

Nosso Open Redirect Checker é executado inteiramente no seu navegador. A análise de URL, a análise de parâmetros e a geração de carga útil acontecem no lado do cliente. O teste de carga envia solicitações HEAD diretamente do seu navegador para o servidor de destino - não fazemos proxy, armazenamos ou registramos nenhum URL que você testa. A ferramenta é 100% gratuita, sem inscrição, sem conta e sem limites de uso.

Limitações importantes: As restrições do CORS do navegador podem impedir que a ferramenta leia cabeçalhos de redirecionamento em alguns servidores, o que pode fazer com que os testes de carga útil sejam relatados como não testados em vez de seguros. A ferramenta testa os padrões de redirecionamento aberto mais comuns, mas não pode garantir a detecção de todas as técnicas de desvio possíveis. Um resultado de teste indicando nenhuma vulnerabilidade não garante que o URL seja seguro - significa que nenhum padrão comum de redirecionamento aberto foi detectado. Para testes de segurança abrangentes, use esta ferramenta junto com a revisão manual de código e scanners de segurança dedicados.

Perguntas frequentes

Uma vulnerabilidade de redirecionamento aberto ocorre quando um aplicativo da web aceita URLs fornecidos pelo usuário por meio de parâmetros como ?url=, ?redirect= ou ?next= e redireciona os usuários para esses URLs sem a validação adequada. Os invasores exploram isso para phishing, criando URLs que parecem apontar para sites legítimos, mas redirecionam para destinos maliciosos.

A ferramenta analisa o URL, verifica todos os parâmetros de consulta em busca de mais de 40 nomes de parâmetros de redirecionamento conhecidos, analisa valores de parâmetros para URLs e domínios externos e envia solicitações de teste com 14 cargas diferentes de bypass de redirecionamento aberto. O URL também é verificado quanto a cadeias de redirecionamento e encurtadores de URL.

Use uma lista branca de destinos de redirecionamento permitidos. Nunca use a entrada do usuário diretamente em URLs de redirecionamento sem validação. Valide se o destino de redirecionamento corresponde a um domínio permitido. Use referências indiretas em vez de URLs brutos. Implemente cabeçalhos CSP para restringir destinos de redirecionamento.

Os redirecionamentos abertos permitem ataques de phishing convincentes, ocultando URLs maliciosos atrás de domínios legítimos. Até mesmo usuários preocupados com a segurança podem ser enganados por URLs que apontam para domínios confiáveis. Os redirecionamentos abertos também ignoram filtros de reputação de URL, scanners de e-mail e proteções SSRF.

Um redirecionamento normal usa lógica do lado do servidor para redirecionar para um destino seguro predeterminado. Um redirecionamento aberto usa entradas fornecidas pelo usuário para determinar o destino sem validação. A principal diferença é se o alvo é controlado pela aplicação (seguro) ou pelo usuário (potencialmente perigoso).

A ferramenta testa 14 técnicas comuns de desvio de redirecionamento aberto. No entanto, não pode garantir a detecção de todos os desvios possíveis. Use essa ferramenta como parte de uma estratégia abrangente de testes de segurança que inclui revisão manual de código e scanners de segurança dedicados.

Sim. Todas as verificações e análises são executadas diretamente no seu navegador. O teste de carga envia solicitações do seu navegador para o servidor de destino. Não fazemos proxy, armazenamos ou registramos URLs ou resultados de testes em nossos servidores.

Sim! 100% gratuito, sem inscrição, sem conta, sem chave de API e sem limites de uso. Teste quantos URLs você precisar - totalmente gratuito, para sempre.