Перейти к содержимому
Aback Tools Logo

Открыть проверку перенаправления

Проверьте любой URL-адрес на наличие уязвимостей открытого перенаправления с помощью нашей бесплатной проверки открытого перенаправления. Инструмент сканирует параметры запроса на наличие более 40 известных имен параметров перенаправления (url, перенаправление, следующий, возврат, цель и т. д.), анализирует значения параметров для обнаружения внешних URL-адресов и закодированных полезных данных, а также отправляет 14 различных тестов обхода открытого перенаправления для подтверждения уязвимостей. Также обнаруживает сокращатели URL-адресов и отслеживает цепочки перенаправлений — и все это из вашего браузера. Регистрация не требуется.

Open Redirect Checker

Test any URL for open redirect vulnerabilities. The tool scans query parameters for known redirect parameter names, tests common open redirect payload patterns, and analyzes the URL's redirect behavior. Detects URL shorteners, protocol-relative redirects, and other open redirect bypass techniques.

Enter a URL with redirect parameters to test (https:// is added automatically if missing)

Quick test:
How Open Redirect Testing Works

An open redirect is a vulnerability where a web application accepts user-supplied URLs in parameters like ?url=,?redirect=, or ?next= and redirects users to those URLs without validation. Attackers use open redirects for phishing attacks - a link to legitimate.com?url=https://evil.comlooks safe but redirects to a malicious site. This tool checks for over 40 known redirect parameter names, tests 14 common bypass payloads, and detects URL shorteners and protocol-relative redirects. All testing runs from your browser.

Зачем использовать нашу программу проверки открытых перенаправлений?

  • Комплексное сканирование параметров: сканирует URL-адреса на наличие более 40 известных имен открытых параметров перенаправления, включая URL-адрес, перенаправление, следующий, возврат, цель, пункт назначения, переход и многие другие. Каждый параметр анализируется на предмет уровня риска в зависимости от того, принимает ли он значения URL-адресов, внешние домены, IP-адреса или закодированные полезные данные.
  • Тестирование полезной нагрузки открытого перенаправления: тестируется 14 распространенных полезных нагрузок обхода открытого перенаправления, включая URL-адреса, относящиеся к протоколу, путаницу учетных данных, обход обратной косой черты, двойное кодирование, URI данных, URI JavaScript и локальный хост IPv6. Каждая полезная нагрузка отправляется на сервер, и ответ анализируется, чтобы определить, существует ли открытое перенаправление.
  • Обнаружение сокращений URL-адресов и цепочек перенаправлений: обнаруживает более 25 сервисов сокращения URL-адресов, включая Bitly, TinyURL, ow.ly, t.co и другие. Отслеживает цепочку перенаправлений URL-адреса, чтобы определить, выполняет ли сам URL-адрес перенаправления. Сокращенные URL-адреса помечаются, поскольку они могут скрыть конечный пункт назначения и сделать возможными атаки с перенаправлением.
  • Тестирование безопасности на основе браузера: все проверки открытых перенаправлений выполняются непосредственно из вашего браузера. URL-адреса сканируются на стороне клиента, при тестировании полезной нагрузки используются запросы на выборку браузера, и никакие данные не отправляются на наши серверы. Ваши проверенные URL-адреса и результаты остаются полностью конфиденциальными. Никакой регистрации, никакого отслеживания, никакого сбора данных.

Распространенные случаи использования средства проверки открытого перенаправления

  • Аудит безопасности веб-приложений. Используйте нашу программу проверки открытых перенаправлений для проверки вашего веб-приложения на наличие уязвимостей открытого перенаправления, прежде чем злоумышленники обнаружат их. Сканируйте страницы входа, обратные вызовы аутентификации и любой URL-адрес, который принимает параметры перенаправления. Выявляйте и устраняйте уязвимые конечные точки, прежде чем их можно будет использовать для фишинговых атак.
  • Bug Bounty и тестирование на проникновение: добавьте нашу программу проверки открытого перенаправления в свой набор инструментов для Bug Bounty. Быстро проверяйте URL-адреса на наличие уязвимостей открытого перенаправления во время разведки и оценки уязвимостей. Тестирование полезной нагрузки инструмента помогает выявить методы обхода, которые могут быть упущены при ручном тестировании, что экономит время во время взаимодействия.
  • Анализ фишинговых URL-адресов. Анализируйте подозрительные URL-адреса, полученные в электронных письмах, сообщениях или публикациях в социальных сетях. Наша программа проверки открытого перенаправления показывает истинное место назначения URL-адресов, которые используют параметры перенаправления, чтобы скрыть свою конечную цель. Выявляйте фишинговые кампании, которые злоупотребляют открытыми перенаправлениями законных веб-сайтов, чтобы выглядеть заслуживающими доверия.
  • Поддержка проверки кода безопасности. Во время проверки кода используйте нашу программу проверки открытого перенаправления для проверки конечных точек, которые обрабатывают параметры перенаправления. Убедитесь, что логика перенаправления правильно очищает вводимые пользователем данные, использует списки разрешенных вместо черных списков и не принимает произвольные внешние URL-адреса. Дополните ручную проверку кода автоматическим тестированием.
  • Обучение по вопросам безопасности. Продемонстрируйте уязвимости открытого перенаправления разработчикам и командам безопасности во время учебных занятий. Покажите, как можно использовать, казалось бы, безопасные URL-адреса с параметрами перенаправления, как работают различные методы обхода и почему правильная проверка URL-адресов имеет решающее значение для безопасности приложений.
  • Соответствие Руководству по тестированию OWASP: соответствие требованиям Руководства по тестированию веб-безопасности OWASP для тестирования открытых перенаправлений (WSTG-CLNT-04). Наша программа проверки открытого перенаправления обеспечивает систематическое тестирование уязвимостей открытого перенаправления, помогая организациям соблюдать стандарты и рамки тестирования безопасности.

Что такое уязвимость открытого перенаправления?

Открытое перенаправление — это уязвимость безопасности, которая возникает, когда веб-приложение принимает введенные пользователем входные данные (обычно через параметры запроса, такие как ?url=, ?redirect= или ?next=) и использует эти входные данные для перенаправления пользователя на другой URL-адрес без надлежащей проверки. Злоумышленники используют открытые перенаправления для создания убедительных фишинговых URL-адресов: кажется, что ссылка указывает на законный домен (например, законный-банк.com/login?redirect=https://evil.com), но пользователь автоматически перенаправляется на вредоносный сайт. Открытые перенаправления классифицируются как CWE-601 (перенаправление URL-адреса на ненадежный сайт) и являются обычным явлением в рейтинге безопасности OWASP Top 10.

Как работает наша программа проверки открытых перенаправлений

  1. Анализ URL-адресов и анализ параметров: инструмент анализирует URL-адрес и извлекает все параметры запроса. Каждое имя параметра проверяется по базе данных, содержащей более 40 известных имен параметров открытого перенаправления. Значения параметров анализируются, чтобы определить, содержат ли они URL-адреса, внешние домены, IP-адреса или закодированные полезные данные.
  2. Тестирование полезной нагрузки: для каждого известного найденного параметра перенаправления инструмент добавляет 14 различных полезных данных обхода открытого перенаправления и отправляет запросы HEAD на сервер с перенаправлением: «вручную» для перехвата любых перенаправлений. Если сервер перенаправляет на внешний URL-адрес в ответ на полезную нагрузку, уязвимость подтверждается.
  3. Анализ цепочки перенаправлений и сокращений: инструмент отслеживает собственную цепочку перенаправлений URL-адреса (если таковая имеется) и проверяет наличие известных доменов сокращений URL-адресов. Сокращенные URL-адреса и URL-адреса, которые перенаправляют на внешние домены, помечаются, поскольку их можно использовать для сокрытия конечного пункта назначения.
  4. Оценка риска: Все результаты объединяются в оценку степени тяжести. Уязвимости, подтвержденные в ходе тестирования полезной нагрузки, получают критический рейтинг. Параметры высокого риска, принимающие внешние URL-адреса, получают высокий рейтинг. URL-адреса с параметрами перенаправления, но без подтвержденного эксплойта, получают средний рейтинг.

Распространенные методы обхода открытого перенаправления

  • URL-адреса, относящиеся к протоколу: использование //evil.com вместо https://evil.com для обхода проверок, которые ищут http:// .
  • Путаница учетных данных: использование https://[email protected], когда браузер интерпретирует evil.com как имя пользователя и перенаправляет на сервер злоумышленника.
  • Двойное кодирование: использование символов с процентной кодировкой для обхода простого сопоставления с образцом. Например, %68%74%74%70://evil.com декодируется в http://evil.com.
  • Обход обратной косой черты: использование обратной косой черты вместо косой черты, например \\evil.com , которую некоторые анализаторы URL интерпретируют иначе, чем косую черту.
  • URI данных и схемы JavaScript: использование data: или javascript: URI для выполнения кода или перенаправления способами, минующими проверку на основе HTTP.

Конфиденциальность, безопасность и ограничения

Наша программа проверки открытых перенаправлений полностью работает в вашем браузере. Анализ URL-адресов, анализ параметров и генерация полезных данных выполняются на стороне клиента. Тестирование полезной нагрузки отправляет запросы HEAD непосредственно из вашего браузера на целевой сервер — мы не проксируем, не храним и не регистрируем какие-либо URL-адреса, которые вы тестируете. Инструмент на 100% бесплатен, без регистрации, учетной записи и ограничений на использование.

Важные ограничения. Ограничения CORS браузера могут помешать инструменту читать заголовки перенаправления на некоторых серверах, что может привести к тому, что тесты полезной нагрузки будут отображаться как непроверенные, а не как безопасные. Инструмент проверяет наиболее распространенные шаблоны открытого перенаправления, но не может гарантировать обнаружение всех возможных методов обхода. Результат теста, указывающий на отсутствие уязвимостей, не гарантирует безопасность URL-адреса — это означает, что не обнаружено общего шаблона открытого перенаправления. Для комплексного тестирования безопасности используйте этот инструмент вместе с ручной проверкой кода и специальными сканерами безопасности.

Часто задаваемые вопросы

Уязвимость открытого перенаправления возникает, когда веб-приложение принимает предоставленные пользователем URL-адреса с помощью таких параметров, как ?url=, ?redirect= или ?next=, и перенаправляет пользователей на эти URL-адреса без надлежащей проверки. Злоумышленники используют это для фишинга, создавая URL-адреса, которые кажутся указывающими на законные сайты, но перенаправляются на вредоносные адресаты.

Инструмент анализирует URL-адрес, сканирует все параметры запроса на наличие более 40 известных имен параметров перенаправления, анализирует значения параметров для URL-адресов и внешних доменов и отправляет тестовые запросы с 14 различными полезными нагрузками для обхода открытого перенаправления. URL-адрес также проверяется на наличие цепочек перенаправления и сокращений URL-адресов.

Используйте белый список разрешенных пунктов назначения перенаправления. Никогда не используйте пользовательский ввод непосредственно в URL-адресах перенаправления без проверки. Убедитесь, что цель перенаправления соответствует разрешенному домену. Используйте косвенные ссылки вместо необработанных URL-адресов. Внедрите заголовки CSP, чтобы ограничить места назначения перенаправления.

Открытые перенаправления позволяют убедить фишинговые атаки, скрывая вредоносные URL-адреса за законными доменами. Даже пользователи, заботящиеся о безопасности, могут быть обмануты URL-адресами, указывающими на доверенные домены. Открытые перенаправления также обходят фильтры репутации URL-адресов, сканеры электронной почты и защиту SSRF.

Обычное перенаправление использует логику на стороне сервера для перенаправления в заранее определенное безопасное место назначения. Открытое перенаправление использует вводимые пользователем данные для определения пункта назначения без проверки. Ключевое различие заключается в том, контролируется ли цель приложением (безопасно) или пользователем (потенциально опасно).

Инструмент тестирует 14 распространенных методов обхода открытого перенаправления. Однако он не может гарантировать обнаружение всех возможных обходов. Используйте этот инструмент как часть комплексной стратегии тестирования безопасности, включающей ручную проверку кода и специальные сканеры безопасности.

Да. Все сканирование и анализ выполняются непосредственно в вашем браузере. Тестирование полезной нагрузки отправляет запросы из вашего браузера на целевой сервер. Мы не проксируем, не храним и не регистрируем какие-либо URL-адреса или результаты тестов на наших серверах.

Да! 100% бесплатно, без регистрации, учетной записи, ключа API и ограничений на использование. Протестируйте столько URL-адресов, сколько вам нужно — совершенно бесплатно и навсегда.