Глоссарий

Open Redirect

Open Redirect — уязвимость, при которой приложение перенаправляет пользователя на произвольный внешний URL без проверки. Злоумышленник создаёт ссылку вида https://trusted.com/redirect?url=https://phishing.com — жертва видит доверенный домен и попадает на вредоносный сайт.

Типичное использование в атаках

Защита

// Проверка: только относительные URL
function safeRedirect(string $url): string {
  $parsed = parse_url($url);
  // отклонить если есть scheme или host
  if (isset($parsed['scheme']) || isset($parsed['host'])) {
    return '/'; // fallback на главную
  }
  return $url;
}