Un lien, plusieurs destinations

Un lien court ou une URL de marketing peut rediriger vers une autre destination. Les redirections HTTP utilisent des codes d'état de réponse et des en-têtes Location. Les redirections côté navigateur peuvent également utiliser des directives de rafraîchissement HTML ou JavaScript et peuvent ne pas être visibles dans une collecte HTTP uniquement.

La destination finale peut dépendre de l'emplacement, de l'agent utilisateur, des cookies, de l'heure ou de l'apparence automatisée du visiteur. Une seule observation ne prouve pas que chaque destinataire a vu la même page. Ne présumez pas qu'un domaine de premier niveau réputé rend la destination finale digne de confiance.

Collecte contrôlée

Le parcours de redirection doit se dérouler dans un environnement isolé avec des contrôles réseau et une autorisation claire. Enregistrer l'URL originale, chaque saut, les codes de réponse, l'heure de collecte et le contexte de la requête. Éviter d'exposer les identifiants ou les jetons confidentiels à un service externe.

Un récupérateur sûr nécessite des contrôles contre la falsification de requêtes côté serveur, y compris le blocage des adresses privées et réservées, la revérification de chaque redirection et la prise en compte du rebinding DNS. Le rapport DNS public de URL Forensics ne visite pas les sites web et ne traverse pas les redirections.

Signaler une chaîne

Distinguer les redirections observées des liens inférés. Conservez les artefacts de réponse originaux lorsque cela est légal et pertinent. Expliquez les limites de la collecte, en particulier lorsque le comportement dépendant du navigateur n'a pas été reproduit.

  • Enregistrer chaque saut plutôt que la dernière URL uniquement.
  • Préserver les valeurs de localisation et les codes d'état.
  • Documenter l'agent utilisateur, l'heure et l'environnement de collecte.
  • Vérifier à nouveau les changements de destination sans supposer une chaîne stable.

Sources et lectures complémentaires

RFC 9110, Sémantique HTTPOWASP, Prévention de la falsification de requêtes côté serveur
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.