Sicherheit
Offene Weiterleitung auf fremde Ursprünge
Woran du es erkennst
Ein Redirect-Parameter (next, return, url, redirect) akzeptiert eine absolute http(s)-Adresse außerhalb der eigenen Domain.
Warum es zählt
Offene Redirects machen Phishing glaubwürdig: der Link beginnt mit der echten Domain. Sie werden außerdem als Kettenglied in OAuth- und Token-Diebstahl genutzt.
So behebst du es
- Redirect-Ziele auf relative Pfade oder eine Allowlist eigener Hosts beschränken; absolute fremde URLs ablehnen.
- Nach dem Login nur intern zusammengesetzte Ziele verwenden, nie den Rohwert aus der Query.