← Tüm yazılar

Açık Yönlendirme (Open Redirect) Zafiyeti ve Oltalama Riski

9 Eylül 2026

Açık Yönlendirme (Open Redirect) Zafiyeti ve Oltalama Riski

Açık Yönlendirme (Open Redirect), bir uygulamanın kullanıcıyı, kullanıcının kontrol ettiği bir adrese doğrulamadan yönlendirmesidir. Tek başına veri sızdırmaz; ama sitenizin güvenilirliğini saldırganlara kiralar: kurban, tanıdığı bir alan adına (sizinkine) tıklar, ama saldırganın sitesine düşer. Bu yüzden oltalama (phishing) kampanyalarında sık kullanılır.

Nasıl oluşur?

Uygulamalar sık sık bir “nereye döneceğiz?” parametresi taşır: giriş sonrası yönlendirme, “devam et” bağlantıları, çıkış akışları. Örnek:

https://siteniz.com/giris?next=/panel

Uygulama next değerini doğrulamadan yönlendirirse, saldırgan onu dış bir adrese çevirebilir:

https://siteniz.com/giris?next=https://sahte-siteniz.example/giris

Kurban siteniz.com linkine güvenip tıklar; giriş sonrası (ya da doğrudan) saldırganın birebir kopyaladığı sahte giriş sayfasına yönlenir ve kimlik bilgilerini oraya girer.

Neden tehlikeli?

  • Güven devri: E-posta filtreleri ve kullanıcılar, tanıdık alan adına güvenir; link gerçekten sizin alan adınızla başladığı için şüphe azalır.
  • OAuth/token akışlarında ciddileşir: Yönlendirme hedefi bir token veya kod taşıyorsa, açık yönlendirme bu hassas değerlerin saldırgana sızmasına yol açabilir.

Önleme

  1. Dışa yönlendirmeyi allowlist ile sınırlayın. Yalnız kendi yollarınıza (göreli, /panel gibi) veya önceden onaylı alan adlarına izin verin.
  2. Ham kullanıcı URL’sini yönlendirme hedefi olarak kullanmayın. Mümkünse hedefi bir kimlikle (ör. sabit bir sayfa anahtarı) eşleyin, tam URL yerine.
  3. Göreli yolları doğru çözümleyin. //sahte.example gibi protokol-göreli değerlerin dışarı çıkmadığından emin olun; sadece “http ile başlıyor mu?” kontrolü yetersizdir.
  4. Dış bir adrese gerçekten yönlendirmeniz gerekiyorsa, araya açık bir “şu siteden ayrılıyorsunuz” ara sayfası koymak kullanıcıyı uyarır.

Özet

Açık yönlendirme, sitenizin adres çubuğundaki güvenilirliğini saldırgana ödünç verir ve oltalamayı kolaylaştırır. Çözüm nettir: yönlendirme hedeflerini allowlist ile sınırlayın, ham kullanıcı URL’sini hedef olarak kullanmayın ve protokol-göreli atlatmalara karşı çözümlemeyi doğru yapın.

Kaynaklar: OWASP Unvalidated Redirects and Forwards Cheat Sheet, CWE-601.

Sitenizdeki yönlendirme parametreleri açık yönlendirmeye açık mı? CyberTestify’ın taraması keşfedilen giriş noktalarında bunu değerlendirir.