【问题标题】:Other websites redirecting through mine其他网站通过我的重定向
【发布时间】:2016-07-04 19:34:32
【问题描述】:

我们的网站上有一个自制的广告系统。其中一部分包括当点击广告时,我们首先转到记录点击数据的中间页面,然后将其重定向到所需广告客户的网站的代码。

不幸的是,我们当前的解决方案要求将 URL 参数传递给作为目标 URL 的中间页面。一些精明的广告商发现他们可以将其用于他们自己的邪恶目的,并通过我们的网站“清洗”他们的流量。换句话说,在他们的网站上,他们有一个类似于 www.oursite.com/redirect?URL=www.theirtargetsite.com 的链接,看起来好像流量来自我们的网站。

我正在研究一种只会重定向到 URL 白名单的解决方案,但我的第一个问题更多的是知道这叫什么。当我什至不知道该怎么称呼它时,很难找到替代且可能更好的解决方案。由于欺骗、洗钱和劫持活动如此之多,很难找到正确主题的帮助。

A网站未经B网站允许通过B网站重定向到C网站叫什么?

【问题讨论】:

    标签: c# redirect url-parameters


    【解决方案1】:

    您要查找的词是打开重定向The MITRE article on this class of vulnerability 提供了一些可以缓解这种情况的方法示例,例如:

    • 将您将重定向到的 URL 列入白名单
    • 在重定向前显示警告页面(在您的情况下可能不可行)
    • 使用数字来标识要重定向到的 URL(即在表中查找它们),而不是将目标放在查询参数中
    • 使用 HMAC 构造“签名”要重定向到的 URL,并拒绝没有有效签名的重定向

    【讨论】:

    • 完美。感谢您的词汇课以及建议。
    猜你喜欢
    • 2017-04-30
    • 2018-08-05
    • 1970-01-01
    • 2016-06-21
    • 2020-05-21
    • 1970-01-01
    • 1970-01-01
    • 2018-08-13
    • 1970-01-01
    相关资源
    最近更新 更多