Lire d'abord le nom d'hôte
Une URL peut contenir un schéma, des informations utilisateur, un hôte, un port, un chemin, une requête et un fragment. Le nom d'hôte identifie le nom de destination ; les mots dans un chemin ou une requête n'identifient pas l'opérateur. Dans https://example.net/bank-login, bank-login est un chemin sur example.net.
Un symbole @ peut introduire des informations utilisateur. Dans https://[email protected]/, le nom d'hôte de destination est example.net, et non trusted-name. Préservez la chaîne originale, puis utilisez un analyseur conforme aux standards plutôt que de lire le lien à l'œil nu.
Encodage et noms internationalisés
L'encodage en pourcentage peut masquer des caractères dans les chemins et les requêtes. Les noms internationalisés peuvent être représentés à l'aide de Punycode commençant par xn--. Décodez pour l'interprétation tout en gardant le texte original inchangé. Les caractères Unicode d'apparence similaire ne sont pas nécessairement identiques.
Les chaînes de requête peuvent contenir des jetons de connexion, des identifiants ou des données personnelles. N'envoyez pas d'URL sensibles complètes à des services d'analyse publics sans autorisation. Un fragment est normalement géré par le navigateur plutôt que d'être envoyé dans le cadre de la requête HTTP.
Triage initial sécurisé
Commencer par une analyse hors ligne et des recherches publiques DNS ou d'enregistrement. Ne visitez pas une destination suspecte avec votre navigateur habituel. Un analyseur décrit une URL ; il ne certifie pas que la destination est sûre.
- Conserver l'URL originale dans son message ou artefact original.
- Identifier séparément le schéma, l'hôte, le port, le chemin et la requête.
- Vérifier les informations utilisateur, les homographes et les caractères encodés.
- Supprimer les données sensibles uniquement des copies utilisées pour les soumissions externes.
