1つのリンク、複数の宛先
ショートリンクまたはマーケティングURLは、別の宛先にリダイレクトされることがあります。HTTPリダイレクトは、応答ステータスコードとLocationヘッダーを使用します。ブラウザサイドのリダイレクトは、HTMLリフレッシュディレクティブまたはJavaScriptを使用することもでき、HTTPのみの収集では視認できない場合があります。
最終的な宛先は、場所、ユーザーエージェント、Cookie、時間、または訪問者が自動化されているように見えるかどうかに依存する場合があります。単一の観察結果だけでは、すべての受信者が同じページを見たことを証明するものではありません。信頼できる最初のホップドメインが最終的な宛先も信頼できるものと仮定しないでください。
管理された収集
リダイレクトのたどりは、ネットワーク制御と明確な認可を備えた隔離された環境で行うべきである。元のURL、各ホップ、応答コード、収集時間、およびリクエストコンテキストを記録する。外部サービスに資格情報や機密トークンを公開することは避ける。
安全なフェッチャーには、プライベートアドレスや予約済みアドレスのブロック、各リダイレクトの再確認、DNSリバインディングへの対応など、サーバーサイドリクエストフォージェリに対する制御が必要です。URL Forensicsの公開DNSレポートは、ウェブサイトにアクセスしたり、リダイレクトをたどったりすることはありません。
チェーンの報告
観測されたリダイレクトと推測されたリンクを区別してください。合法かつ関連性がある場合は、元の応答成果物を保持してください。特にブラウザ依存の挙動が再現されなかった場合、収集の限界を説明してください。
- 最後のURLだけでなく、各ホップを記録する。
- Locationの値とステータスコードを保持する。
- ユーザーエージェント、時刻、および収集環境を文書化してください。
- 安定したチェーンを仮定せず、宛先の変更を再確認する。
情報源とさらなる読書
RFC 9110, HTTPセマンティクスOWASP, サーバーサイドリクエストフォージェリ防止このリソースは調査トリアージをサポートします。これは法的助言、帰属判断、またはウェブサイトが安全であることの認証ではありません。
