Leggi prima il nome host
Un URL può contenere uno schema, informazioni utente, host, porta, percorso, query e frammento. L'hostname identifica il nome della destinazione; le parole in un percorso o in una query non identificano l'operatore. In https://example.net/bank-login, bank-login è un percorso su example.net.
Un simbolo @ può introdurre informazioni sull'utente. In https://[email protected]/, l'hostname di destinazione è example.net, non trusted-name. Conservare la stringa originale, quindi utilizzare un parser conforme agli standard piuttosto che leggere il link solo a occhio.
Codifica e nomi internazionalizzati
La codifica percentuale può nascondere caratteri in percorsi e query. I nomi internazionalizzati possono essere rappresentati usando Punycode che inizia con xn--. Decodificare per l'interpretazione mantenendo inalterato il testo originale. I caratteri Unicode dall'aspetto simile non sono necessariamente identici.
Le stringhe di query possono contenere token di accesso, identificatori o dati personali. Non inviare URL sensibili completi a servizi di analisi pubblici senza autorizzazione. Un frammento è normalmente gestito dal browser piuttosto che inviato come parte della richiesta HTTP.
Triage iniziale sicuro
Iniziare con l'analisi offline e le ricerche pubbliche DNS o di registrazione. Non visitare una destinazione sospetta con il tuo browser quotidiano. Un parser descrive un URL; non certifica che la destinazione sia sicura.
- Conservare l'URL originale nel suo messaggio o artefatto originale.
- Identifica separatamente schema, host, porta, percorso e query.
- Controllare le informazioni sull'utente, i 'lookalike' e i caratteri codificati.
- Rimuovi i dati sensibili solo dalle copie utilizzate per le presentazioni esterne.
