Blog

Open redirect URL'leri: Siteniz suistimal mi ediliyor?

31 Ocak 2009, Cumartesi

Hiç kimse alan adına kötü amaçlı yazılım veya spam içerikli URL’lerin eklenmesini istemez; bu yüzden hepimiz
iyi güvenlik uygulamalarını takip etmeye çalışıyoruz. Peki ya spamerların, sunucunuza sanal bir adım bile atmadan sitenizden faydalanmalarının bir yolu varsa? Evet, var: açık yönlendirme (open redirect) URL’lerini kötüye kullanmak.

Web yöneticileri, kullanıcıları başka bir sayfaya yönlendirmenin yararlı olduğu birçok durumla karşılaşır. Ne yazık ki, herhangi bir keyfi hedefe açık bırakılan yönlendirmeler suistimal edilebilir. Bu, özellikle zahmetli bir istismar biçimidir çünkü basit bir hatayı veya güvenlik açığını kullanmak yerine sitenizin işlevselliğinden faydalanır. Spamerlar; alan adınızı, e-posta kullanıcılarını, arama yapanları ve arama motorlarını sitenize yönlendiriyormuş gibi görünen ancak aslında kendi spam sitelerine giden bağlantıları takip etmeleri için kandırmak amacıyla geçici bir “açılış sayfası” olarak kullanmayı hedeflerler.

Google’da biz, suistimal edilen URL’leri dizinimizin dışında tutmak için çok çalışıyoruz, ancak sitenizin bu şekilde kullanılmadığından emin olmanız sizin için de önemlidir. Kullanıcıların alan adınızda onları istenmeyen pornografi, kötü amaçlı virüsler, zararlı yazılımlar veya kimlik avı girişimleriyle dolu bir ekrana yönlendiren URL’ler bulmasını muhtemelen istemezsiniz. Spamerlar, yönlendirmelerin arama sonuçlarında görünmesini sağlamak için bağlantılar oluştururlar ve bu bağlantılar genellikle ilişkilendirilmek istemeyeceğiniz kötü niyetli kaynaklardan gelir.

Bu tür bir suistimal son zamanlarda oldukça yaygınlaştı, bu yüzden sizi ve diğer web yöneticilerini bilgilendirmek istedik. Öncelikle aktif olarak suistimal edilen yönlendirme örnekleri vereceğiz, ardından sitenizin suistimal edilip edilmediğini nasıl anlayacağınızı ve bu konuda neler yapabileceğinizi konuşacağız.

Spamerlar tarafından suistimal edilen yönlendirmeler

Spamerların, büyük ve tanınmış şirketlerden küçük yerel devlet kurumlarına kadar çok çeşitli web sitelerini hedef aldığını fark ettik. Aşağıdaki liste, kullanılan yönlendirme türlerinden bir örnektir. Bunların hepsi tamamen meşru tekniklerdir, ancak sitenizde kullanılıyorsa suistimale karşı dikkatli olmalısınız.

  • Kullanıcıları sunucudaki bir dosyaya (örneğin bir PDF belgesi) yönlendiren betikler bazen savunmasız olabilir. Dosya yüklemenize izin veren bir içerik yönetim sistemi (CMS) kullanıyorsanız, bağlantıların bir yönlendirme üzerinden geçmek yerine doğrudan dosyaya gittiğinden emin olmak isteyebilirsiniz. Buna, sitenizin indirmeler bölümünde olabilecek tüm yönlendirmeler dahildir. Şunun gibi bağlantılara dikkat edin:
    example.com/go.php?url=example.com/ie/ie40/download/

  • Dahili site arama sonuç sayfaları bazen savunmasız olabilecek otomatik yönlendirme seçeneklerine sahiptir. Kullanıcıların url= parametresinden sonra otomatik olarak herhangi bir sayfaya gönderildiği şu gibi kalıplara dikkat edin:
    example.com/search?q=kullanici+arama+anahtar+kelimeleri&url=
  • Satış ortaklığı programları, reklam programları veya site istatistikleri için tıklamaları izleyen sistemler de açık olabilir. Bazı örnek URL’ler şunlardır:

  • Proxy siteleri, teknik olarak her zaman yönlendirme olmasalar da, kullanıcıları başka sitelere göndermek üzere tasarlandıklarından bu tür suistimallere karşı savunmasız olabilirler. Buna okullar ve kütüphaneler tarafından kullanılanlar da dahildir. Örneğin:
    proxy.example.com/?url=
  • Bazı durumlarda giriş sayfaları, kullanıcıları erişmeye çalıştıkları sayfaya geri yönlendirir. Şu gibi URL parametrelerine dikkat edin:
    example.com/login?url=
  • Kullanıcılar siteden ayrılırken ara sayfa (interstitial page) çıkaran betikler suistimal edilebilir. Birçok eğitim, devlet ve büyük kurumsal web sitesi, giden bağlantılarda bulunan bilgilerin kendi kontrolleri altında olmadığını kullanıcılara bildirmek için bunu yapar. Şu gibi kalıpları izleyen URL’lere dikkat edin:

Sitem suistimal ediliyor mu?

Yukarıdaki kalıpların hiçbiri tanıdık gelmese bile, sitenizde göz önünde bulundurmanız gereken açık yönlendirmeler olabilir. Geliştirici olmasanız bile savunmasız olup olmadığınızı görmenin birkaç yolu vardır.

  • Suistimal edilen URL’lerin Google’da görünüp görünmediğini kontrol edin. Sitenizde Google sonuçlarında alışılmadık bir şey olup olmadığını görmek için bir
    site: araması
    yapmayı deneyin. Sorguya, içeriğinizde görünmesi muhtemel olmayan ticari terimler veya yetişkinlere yönelik ifadeler gibi kelimeler ekleyebilirsiniz. [site:example.com viagra] sorgusu sitenizde hiçbir sayfa döndürmemesi gerekirken sonuç veriyorsa, bu bir sorun olabilir. Hatta bu aramaları Google Uyarıları ile otomatikleştirebilirsiniz.
  • Ayrıca Web Yöneticisi Araçları’nın En iyi arama sorguları bölümünde görünen garip sorgulara da dikkat edebilirsiniz. Toprak sahibi soyluların soybilimine adanmış bir siteniz varsa, pornografi, hap veya kumarhane ile ilgili çok sayıda sorgu bir uyarı işareti olabilir. Öte yandan, bir ilaç bilgi siteniz varsa, en iyi sorgularınızda ünlüler görmeyi beklemezsiniz. Google’dan gelen mesajlar için Web Yöneticisi Araçları’ndaki Mesaj Merkezi’ni takip edin.
  • Sunucu günlüklerinizi veya web analitiği paketinizi, alışılmadık URL parametreleri (=http: veya =// gibi) veya sitenizdeki yönlendirme URL’lerine gelen trafik artışları açısından kontrol edin. Ayrıca Web Yöneticisi Araçları’ndaki harici bağlantılara sahip sayfaları da kontrol edebilirsiniz.
  • Sitenizde bulunamayacağından emin olduğunuz içerik veya kötü amaçlı yazılımlarla ilgili kullanıcı şikayetlerine dikkat edin. Kullanıcılarınız yönlendirilmeden önce URL’de alan adınızı görmüş ve hala sitenizde olduklarını varsaymış olabilirler.

Ne yapabilirsiniz?

Ne yazık ki, yönlendirmelerinizin suistimal edilmediğinden emin olmanın tek bir kolay yolu yoktur. Açık yönlendirme kendi başına bir hata veya güvenlik açığı değildir; bazı kullanımlar için oldukça açık bırakılmaları gerekir. Ancak yönlendirmelerinizin suistimal edilmesini önlemek veya en azından onları daha az çekici hedefler haline getirmek için yapabileceğiniz birkaç şey vardır. Bunların bazıları önemsiz değildir; özel kod yazmanız veya satıcınızla bir yama yayınlaması hakkında konuşmanız gerekebilir.

  • Yönlendirme kodunu, yönlendireni (referer) kontrol edecek şekilde değiştirin; çünkü çoğu durumda yönlendirme betiğinize meşru bir şekilde gelen herkes bir arama motorundan veya başka bir yerden değil, sitenizden gelmelidir. Bazı kullanıcıların tarayıcıları bir yönlendiren bildirmeyebileceğinden esnek olmanız gerekebilir, ancak bir kullanıcının harici bir siteden geldiğini biliyorsanız onları durdurabilir veya uyarabilirsiniz.
  • Betiğiniz kullanıcıları yalnızca dahili bir sayfaya veya dosyaya (örneğin dosya indirme sayfası) göndermeliyse, site dışı yönlendirmelere özellikle izin vermemelisiniz.
  • Güvenli hedeflerden oluşan bir izin listesi (allowlist) kullanmayı düşünün. Bu durumda kodunuz tüm giden bağlantıların kaydını tutacak ve kullanıcıyı yönlendirmeden önce yönlendirmenin meşru bir hedef olduğundan emin olmak için kontrol edecektir.
  • Yönlendirmelerinizi imzalamayı düşünün. Web sitenizin URL yönlendirmeleri sağlama konusunda gerçek bir ihtiyacı varsa, hedef URL’yi uygun şekilde hash’leyebilir ve ardından yönlendirmeyi yaparken bu kriptografik imzayı başka bir parametre olarak dahil edebilirsiniz. Bu, kendi sitenizin URL yönlendiricinizi genel kullanıma açmadan URL yönlendirmesi yapmasını sağlar.
  • Siteniz gerçekten kullanmıyorsa, yönlendirmeyi devre dışı bırakın veya kaldırın. Yönlendirmenin tek kullanımının spamerlar tarafından yapıldığı çok sayıda site fark ettik; muhtemelen varsayılan olarak açık bırakılmış bir özelliktir.
  • Arama motorlarını sitenizdeki yönlendirme betiklerinden hariç tutmak için robots.txt kullanın. Bu sorunu tamamen çözmeyecektir, çünkü saldırganlar alan adınızı e-posta spam’lerinde kullanmaya devam edebilirler. Ancak siteniz saldırganlar için daha az çekici hale gelecek ve kullanıcılar web arama sonuçları aracılığıyla kandırılmayacaktır. Yönlendirme betikleriniz, arama sonuçlarında görünmesi gerekmeyen diğer betiklerle birlikte bir alt klasörde bulunuyorsa, tüm alt klasörü hariç tutmak spamerların yönlendirme betiklerini bulmasını daha da zorlaştırabilir.
  • Ayrıca URL’leri kaldırmak için Web Yöneticisi Araçları’nı kullanabilirsiniz. Spamerların sitenizin spam yapılan bölümüne bağlantılar oluşturmak için diğer siteleri de hacklemiş ve suistimal etmiş olma ihtimalleri yüksektir. Bağlantı veren şüpheli siteler veya spam içerikli forumlar görürseniz, bunları tercihen Web Yöneticisi Araçları’ndaki doğrulanmış spam raporu formuyla bize bildirebilirsiniz.

Açık yönlendirme suistimali şu anda büyük bir sorun, ancak web yöneticileri bu konuda ne kadar çok şey bilirse, kötü niyetli kişilerin dikkatsiz sitelerden faydalanmasının o kadar zorlaşacağını düşünüyoruz. Lütfen faydalı ipuçlarınızı aşağıdaki yorumlarda paylaşın veya Web Yöneticisi Yardım Forumumuzda tartışın.

Alien Road

Biz bunu nasıl uyguluyoruz

We archive Search Central announcements because client questions often trace back to a change that was announced years ago. Reading the original is faster than reconstructing it from second-hand summaries.

İlgili hizmetler

Paylaş

© Copyright 2026 Alien Road. All rights reserved.