Leggi prima il nome host

Un URL può contenere uno schema, informazioni utente, host, porta, percorso, query e frammento. L'hostname identifica il nome della destinazione; le parole in un percorso o in una query non identificano l'operatore. In https://example.net/bank-login, bank-login è un percorso su example.net.

Un simbolo @ può introdurre informazioni sull'utente. In https://[email protected]/, l'hostname di destinazione è example.net, non trusted-name. Conservare la stringa originale, quindi utilizzare un parser conforme agli standard piuttosto che leggere il link solo a occhio.

Codifica e nomi internazionalizzati

La codifica percentuale può nascondere caratteri in percorsi e query. I nomi internazionalizzati possono essere rappresentati usando Punycode che inizia con xn--. Decodificare per l'interpretazione mantenendo inalterato il testo originale. I caratteri Unicode dall'aspetto simile non sono necessariamente identici.

Le stringhe di query possono contenere token di accesso, identificatori o dati personali. Non inviare URL sensibili completi a servizi di analisi pubblici senza autorizzazione. Un frammento è normalmente gestito dal browser piuttosto che inviato come parte della richiesta HTTP.

Triage iniziale sicuro

Iniziare con l'analisi offline e le ricerche pubbliche DNS o di registrazione. Non visitare una destinazione sospetta con il tuo browser quotidiano. Un parser descrive un URL; non certifica che la destinazione sia sicura.

  • Conservare l'URL originale nel suo messaggio o artefatto originale.
  • Identifica separatamente schema, host, porta, percorso e query.
  • Controllare le informazioni sull'utente, i 'lookalike' e i caratteri codificati.
  • Rimuovi i dati sensibili solo dalle copie utilizzate per le presentazioni esterne.

Fonti e ulteriori letture

WHATWG, standard URLRFC 3986, Sintassi generica URI
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.