Um link, múltiplos destinos

Um link curto ou URL de marketing pode redirecionar para outro destino. Os redirecionamentos HTTP usam códigos de estado de resposta e cabeçalhos de Localização. Os redirecionamentos do lado do navegador também podem usar diretivas de atualização HTML ou JavaScript e podem não ser visíveis numa recolha apenas HTTP.

O destino final pode depender da localização, do agente do utilizador, dos cookies, da hora ou se o visitante parece automatizado. Uma única observação não prova que cada destinatário viu a mesma página. Não assuma que um domínio de primeiro salto respeitável torna o destino final fiável.

Recolha controlada

A travessia de redirecionamentos deve ocorrer em um ambiente isolado com controles de rede e autorização clara. Registrar a URL original, cada salto, códigos de resposta, hora de coleta e contexto da requisição. Evitar expor credenciais ou tokens confidenciais a um serviço externo.

Um "fetcher" seguro necessita de controlos contra a falsificação de pedidos do lado do servidor, incluindo o bloqueio de endereços privados e reservados, a verificação de cada redirecionamento e a consideração do "DNS rebinding". O relatório público de DNS do URL Forensics não visita sites nem atravessa redirecionamentos.

Reportando uma cadeia

Distinga redirecionamentos observados de ligações inferidas. Mantenha os artefactos de resposta originais quando legal e relevante. Explique as limitações da recolha, especialmente quando o comportamento dependente do navegador não foi reproduzido.

  • Registrar cada salto, e não apenas a última URL.
  • Preservar valores de localização e códigos de estado.
  • Documente o agente de utilizador, a hora e o ambiente de recolha.
  • Verificar novamente as alterações de destino sem assumir uma cadeia estável.

Fontes e leitura adicional

RFC 9110, Semântica HTTPOWASP, Prevenção de falsificação de requisição do lado do servidor
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.