Açık Yönlendirme (Open Redirect) Zafiyeti ve Oltalama Riski
9 Eylül 2026
Açık Yönlendirme (Open Redirect), bir uygulamanın kullanıcıyı, kullanıcının kontrol ettiği bir adrese doğrulamadan yönlendirmesidir. Tek başına veri sızdırmaz; ama sitenizin güvenilirliğini saldırganlara kiralar: kurban, tanıdığı bir alan adına (sizinkine) tıklar, ama saldırganın sitesine düşer. Bu yüzden oltalama (phishing) kampanyalarında sık kullanılır.
Nasıl oluşur?
Uygulamalar sık sık bir “nereye döneceğiz?” parametresi taşır: giriş sonrası yönlendirme, “devam et” bağlantıları, çıkış akışları. Örnek:
https://siteniz.com/giris?next=/panel
Uygulama next değerini doğrulamadan yönlendirirse, saldırgan onu dış bir adrese çevirebilir:
https://siteniz.com/giris?next=https://sahte-siteniz.example/giris
Kurban siteniz.com linkine güvenip tıklar; giriş sonrası (ya da doğrudan) saldırganın birebir kopyaladığı sahte giriş sayfasına yönlenir ve kimlik bilgilerini oraya girer.
Neden tehlikeli?
- Güven devri: E-posta filtreleri ve kullanıcılar, tanıdık alan adına güvenir; link gerçekten sizin alan adınızla başladığı için şüphe azalır.
- OAuth/token akışlarında ciddileşir: Yönlendirme hedefi bir token veya kod taşıyorsa, açık yönlendirme bu hassas değerlerin saldırgana sızmasına yol açabilir.
Önleme
- Dışa yönlendirmeyi allowlist ile sınırlayın. Yalnız kendi yollarınıza (göreli,
/panelgibi) veya önceden onaylı alan adlarına izin verin. - Ham kullanıcı URL’sini yönlendirme hedefi olarak kullanmayın. Mümkünse hedefi bir kimlikle (ör. sabit bir sayfa anahtarı) eşleyin, tam URL yerine.
- Göreli yolları doğru çözümleyin.
//sahte.examplegibi protokol-göreli değerlerin dışarı çıkmadığından emin olun; sadece “http ile başlıyor mu?” kontrolü yetersizdir. - Dış bir adrese gerçekten yönlendirmeniz gerekiyorsa, araya açık bir “şu siteden ayrılıyorsunuz” ara sayfası koymak kullanıcıyı uyarır.
Özet
Açık yönlendirme, sitenizin adres çubuğundaki güvenilirliğini saldırgana ödünç verir ve oltalamayı kolaylaştırır. Çözüm nettir: yönlendirme hedeflerini allowlist ile sınırlayın, ham kullanıcı URL’sini hedef olarak kullanmayın ve protokol-göreli atlatmalara karşı çözümlemeyi doğru yapın.
Kaynaklar: OWASP Unvalidated Redirects and Forwards Cheat Sheet, CWE-601.
Sitenizdeki yönlendirme parametreleri açık yönlendirmeye açık mı? CyberTestify’ın taraması keşfedilen giriş noktalarında bunu değerlendirir.