Zuerst den Hostnamen lesen
Eine URL kann ein Schema, Benutzerinformationen, Host, Port, Pfad, Abfrage und Fragment enthalten. Der Hostname identifiziert den Zielnamen; Wörter in einem Pfad oder einer Abfrage identifizieren nicht den Betreiber. In https://example.net/bank-login ist bank-login ein Pfad auf example.net.
Ein @-Symbol kann Benutzerinformationen einführen. In https://[email protected]/ ist der Ziel-Hostname example.net, nicht trusted-name. Bewahren Sie die ursprüngliche Zeichenfolge und verwenden Sie dann einen standardkonformen Parser, anstatt den Link nur optisch zu überprüfen.
Kodierung und internationalisierte Namen
Prozentkodierung kann Zeichen in Pfaden und Abfragen verbergen. Internationalisierte Namen können mit Punycode, beginnend mit xn--, dargestellt werden. Zur Interpretation dekodieren, wobei der Originaltext unverändert bleibt. Ähnlich aussehende Unicode-Zeichen sind nicht notwendigerweise identisch.
Abfragezeichenfolgen können Login-Token, Identifikatoren oder persönliche Daten enthalten. Senden Sie keine vollständigen sensiblen URLs ohne Autorisierung an öffentliche Analysedienste. Ein Fragment wird normalerweise vom Browser verarbeitet und nicht als Teil der HTTP-Anfrage gesendet.
Sichere Erstbewertung
Beginnen Sie mit der Offline-Analyse und öffentlichen DNS- oder Registrierungsabfragen. Besuchen Sie ein verdächtiges Ziel nicht in Ihrem alltäglichen Browser. Ein Parser beschreibt eine URL, er bescheinigt nicht, dass das Ziel sicher ist.
- Bewahren Sie die Original-URL in ihrer ursprünglichen Nachricht oder ihrem Artefakt auf.
- Schema, Host, Port, Pfad und Abfrage separat identifizieren.
- Benutzerinformationen, Lookalikes und kodierte Zeichen prüfen.
- Sensible Daten nur aus Kopien entfernen, die für externe Einreichungen verwendet werden.
