Açık Yönlendirme Testi

Kullanıcılarınız Zararlı Siteye Yönlendirilir mi?

Redirect ve return URL parametrelerindeki açık yönlendirme güvenlik açıkları tespit edilir. Phishing ve credential harvesting saldırılarına karşı korumanız analiz edilir.

50+ redirect payload testi
OAuth redirect URI analizi
Protokol ve encoding bypass
Anlık sonuç raporu
50+
Redirect payload
URL parametreleri
Test kapsamı
Phishing & OAuth
Risk türleri
Anlık
Tespit süresi

Ne Tarıyoruz?

Açık yönlendirme testinde analiz edilen tüm vektörler

Redirect Parametresi

?redirect=, ?next=, ?url=, ?return= gibi parametrelerdeki açık yönlendirme.

URL Encoding Bypass

%2F, %40 ve double encoding ile domain doğrulama atlatma.

Protokol Değiştirme

javascript:, data:, vbscript: protokollerinin redirect parametresinde kullanımı.

Subdomain Bypass

evil.siteniz.com veya siteniz.com.evil.com gibi subdomain hileleri.

OAuth Redirect URI

OAuth 2.0 akışında geçersiz redirect_uri ile token hırsızlığı riski.

Header Enjeksiyonu

Location başlığına newline (\r\n) enjeksiyonu ile response splitting.

Meta Refresh Yönlendirme

HTML meta refresh tag üzerinden gizli yönlendirme tespiti.

Referrer Tabanlı Yönlendirme

Referer başlığı üzerinden manipüle edilebilen yönlendirme.

Örnek Bulgular

Gerçek tarama sonuçlarından örnek bulgular

#
Risk
Payload
Detay
1
CRITICAL
?redirect=https://evil.com
Doğrulama yok — herhangi bir URL'ye yönlendirme mümkün.
2
CRITICAL
?next=//evil.com
Double slash bypass çalıştı — domain kontrolü atlatıldı.
3
HIGH
?url=https://siteniz.com.evil.com
Subdomain hile tespit edilmedi — yönlendirme gerçekleşti.
4
HIGH
OAuth /callback
Alt domain eşleşmesi — token başka siteye gönderilebilir.
Pro plan ile görüntüle
5
MEDIUM
?return=%2F%2Fevil.com
Encoding filtrelenmeden decode ediliyor.
Pro plan ile görüntüle
6
PASS
?next=/profil
Yalnızca göreceli path'e izin veriliyor — dış URL reddedildi.
Pro plan ile görüntüle

Nasıl Çalışır?

Üç adımda açık yönlendirme güvenlik analizi

01

URL Girişi

Web sitenizin adresini girin. Sistem redirect içeren parametreleri otomatik olarak keşfeder.

02

Payload Taraması

50+ açık yönlendirme payload'ı ile double slash, encoding bypass ve subdomain hileleri test edilir.

03

Güvenlik Raporu

Başarılı yönlendirmeler risk seviyesiyle raporlanır. OAuth akışı ve header enjeksiyonu dahil.

Risk Seviyeleri

Bulgular dört risk seviyesinde raporlanır

KRİTİK

Herhangi bir dış URL'ye doğrulama yapılmadan yönlendirme. Phishing ve OAuth token hırsızlığı için doğrudan kullanılabilir.

YÜKSEK

Subdomain bypass veya OAuth redirect_uri wildcard açığı. Kısa sürede kapatılması gerekir.

ORTA

Encoding bypass başarılı ancak yönlendirme kısmi engellendi. Filtreleme mantığı gözden geçirilmeli.

TEMİZ

Yalnızca göreceli path'e izin veriliyor veya tam URL whitelist uygulanıyor. Açık yönlendirme korumalı.

Sıkça Sorulan Sorular

Açık yönlendirme güvenliği hakkında merak edilenler.

Evet. Güvenilir bir alan adı üzerinden yönlendirme, phishing saldırılarını çok daha inandırıcı kılar. Örneğin banka.com/?redirect=sahtesite.com linki gerçek gibi görünür. OAuth akışında ise token hırsızlığına doğrudan yol açar.

OAuth redirect_uri doğrulaması zayıfsa, saldırgan kendi domainini redirect_uri olarak kullanır ve authorization code veya access token kendi sunucusuna iletilir.

//evil.com tarayıcı tarafından protocol-relative URL olarak yorumlanır ve mevcut protokol (https) ile evil.com'a yönlendirme yapar. Pek çok domain doğrulama bu formatı gözden kaçırır.

Relative path whitelist kullanın (/dashboard, /profil gibi). Dış URL'ye zorunlu yönlendirme gerekiyorsa tam URL whitelist uygulayın. javascript:, data: gibi tehlikeli protokolleri filtreleyin.

redirect, next, url, return, returnUrl, redirect_uri, goto, dest, destination, continue, target, forward, location parametrelerinin tamamı test edilir.

Sitenizi Hemen Test Edin

Kullanıcılarınızın zararlı sitelere yönlendirilip yönlendirilmediğini saniyeler içinde öğrenin.