Open Redirect (Açık Yönlendirme) Nedir? Nasıl Korunulur?
Open redirect, sitenin kullanıcıyı denetimsiz bir parametreye göre dış adrese yönlendirmesidir; oltalamayı çok daha inandırıcı yapar. Nasıl çalıştığı, neden ciddiye alınması gerektiği tablosu, izin listesi savunması ve KAOS ile tarama.
Hızlı cevap: Open Redirect (açık yönlendirme), bir sitenin kullanıcıyı, adresteki bir parametreye bakarak başka bir adrese yönlendirmesi ve bu hedefi yeterince denetlememesidir. Saldırgan, güvenilir sitenizin adresini kullanıp sonuna kendi zararlı sitesini yönlendirme hedefi olarak ekler. Kullanıcı, tanıdığı ve güvendiği alan adına tıklar; ama site onu sessizce saldırganın sayfasına götürür. Bu, tek başına veri çalmaz ama oltalama ve kimlik avı saldırılarını çok daha inandırıcı yapar, çünkü bağlantı gerçekten sizin alan adınızla başlar. Kök çözüm: yönlendirme hedefini kullanıcıdan gelen serbest adrese göre değil, sunucudaki bir izin listesine göre belirlemektir.
Open Redirect, tek başına düşük etkili görünen ama zincirleme saldırılarda büyük değer taşıyan bir açıktır. Bir saldırgan için en zor iş, kurbana güven vermektir; açık yönlendirme tam olarak bu güveni sömürür. Bu yazı, açık yönlendirmenin nasıl çalıştığını, neden ciddiye alınması gerektiğini ve nasıl doğru savunulacağını anlatır.
Open Redirect nasıl çalışır
Birçok site, giriş sonrası, çıkış sonrası ya da bir işlem bitince kullanıcıyı bir adrese yönlendirir. Bu hedef sıklıkla adres çubuğundaki bir parametreyle taşınır. Meşru amacı, kullanıcıyı geldiği sayfaya geri götürmektir. Sorun, sitenin bu parametreye körü körüne güvenip herhangi bir dış adrese yönlendirmesidir.
Saldırgan şunu yapar: güvenilir sitenizin yönlendirme bağlantısını alır, hedef parametresine kendi sitesini yazar ve bu bağlantıyı bir e-postada ya da mesajda paylaşır. Kurban bağlantının başındaki tanıdık alan adını görüp güvenir, tıklar ve saldırganın sayfasında son bulur. Kritik nokta: bağlantı gerçekten sizin sitenizden başlar, bu yüzden çok inandırıcıdır.
Neden ciddiye alınmalı
| Kullanım | Açık yönlendirmenin katkısı |
|---|---|
| Oltalama | Güvenilir alan adıyla başlayan bağlantı, kurbanı ikna eder |
| Kimlik bilgisi çalma | Sahte giriş sayfasına yönlendirme meşru görünür |
| Token sızdırma | Yönlendirme zincirinde hassas parametreler taşınabilir |
| Filtre atlatma | Güvenlik ürünleri güvenilir alan adını geçirir |
Açık yönlendirme, özellikle oltalama ve sosyal mühendislik senaryolarında bir çarpan görevi görür. Ayrıca kimlik doğrulama akışlarında yönlendirme hedefi hassas token taşıyorsa, etki bilgi ifşasına kadar büyür.
Doğru savunma
1. Yönlendirme hedefini izin listesiyle belirleyin
En güçlü savunma budur. Kullanıcı, gitmek istediği tam adresi vermek yerine, sunucuda tanımlı bir seçenek ya da kısa bir kimlik vermelidir. Sunucu, gerçek adresi bu izin listesinden çözer. Böylece dış adrese yönlendirme hiç mümkün olmaz.
2. Yalnızca site içi göreli yol kabul edin
Yönlendirme kaçınılmazsa, yalnızca kendi sitenizin içindeki göreli yollara izin verilmeli, tam bir dış adres asla kabul edilmemelidir. Adresin gerçekten kendi alan adınıza ait olduğu sunucu tarafında doğrulanmalıdır.
3. Adres doğrulamayı sağlam yapın
Basit metin kontrolleri kolayca atlatılır; alan adı, çözümlenen adresin kök bileşenine göre katı doğrulanmalıdır. Yarım kontroller açık yönlendirmenin en sık kaynağıdır.
4. Dış bağlantıda kullanıcıyı uyarın
Site dışına yönlendirme gerçekten gerekliyse, kullanıcıya bir ara uyarı sayfası göstermek, sessiz yönlendirmenin aldatıcılığını azaltır.
KAOS ile açık yönlendirme taraması
Açık yönlendirme açıklarını, DSET'in yapay zekâ destekli otonom güvenlik tarama motoru KAOS ile ölçekli biçimde tarıyoruz. KAOS çok-ajanlı mimarisiyle yönlendirme parametresi taşıyan uçları keşfeder, bir dış adrese yönlendirme yaptırmayı kontrollü biçimde dener ve tarayıcının gerçekten dış alan adına yönlendirildiğini gösterebildiğinde bunu doğrular; yalnızca kanıtlanmış bulguyu raporlar. Böylece güvenlik ürünlerinin ve yarım kontrollerin atlatılabildiği uçları yanlış pozitif gürültüsü olmadan görürsünüz. KAOS insan uzmanın yanında çalışır ve her bulguyu çalışan bir kanıtla belgeler.
Sık sorulan sorular
Açık yönlendirme tek başına tehlikeli mi? Doğrudan veri çalmaz ama oltalama ve kimlik avını çok daha inandırıcı yapar. Zincirleme saldırılarda etkisi büyüktür, bu yüzden ihmal edilmemelidir.
Hedef adresteki tehlikeli kelimeleri filtrelemek yeterli mi? Hayır. Kara liste yaklaşımı kodlama ve biçim varyasyonlarıyla atlatılır. Güvenli olan, izin listesi ve site içi göreli yol kullanmaktır.
Sadece giriş sayfasında mı olur? Hayır. Giriş, çıkış, ödeme sonrası ve herhangi bir yönlendirme akışında olabilir. Yönlendirme hedefi kullanıcıdan geliyorsa risk vardır.
Kimlik doğrulama akışında neden daha kritik? Yönlendirme hedefi bir token ya da kod taşıyorsa, dış adrese yönlendirme bu hassas değeri saldırgana sızdırabilir.
Kaynaklar
- OWASP, Unvalidated Redirects and Forwards Cheat Sheet: https://cheatsheetseries.owasp.org
- OWASP, Open Redirect: https://owasp.org
- MITRE, CWE 601: https://cwe.mitre.org/data/definitions/601.html
- PortSwigger Web Security Academy, DOM based open redirection: https://portswigger.net/web-security
Uygulamanızdaki açık yönlendirme açıklarını KAOS ve uzman ekibimizle çalışan kanıtla tespit ettirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan sızma testi ve güvenli kod denetimi hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.