Глосарій

Open Redirect

Open Redirect — вразливість, при якій застосунок перенаправляє користувача на довільну зовнішню URL без перевірки. Зловмисник створює посилання виду https://trusted.com/redirect?url=https://phishing.com — жертва бачить довірений домен і переходить на шкідливий сайт.

Типове використання в атаках

Захист

// Перевірка: тільки відносні URL
function safeRedirect(string $url): string {
  $parsed = parse_url($url);
  // відхилити якщо є scheme або host
  if (isset($parsed['scheme']) || isset($parsed['host'])) {
    return '/'; // fallback на домашню
  }
  return $url;
}