Panduan · Kepercayaan dan privasi

Cara melihat ke mana tautan pendek menuju sebelum membukanya

Tautan pendek menyembunyikan tujuannya; itu sekaligus gunanya dan risikonya. Panduan ini menjelaskan cara membacanya dengan aman, layanan apa pun yang membuatnya.

Mengapa tujuan disembunyikan

Pemendek mengganti alamat panjang dengan kode pendek, dan kode itu tidak menyatakan ke mana ia menuju. OWASP menggolongkan pengalihan yang tidak divalidasi sebagai kerentanan klasik karena alamat yang tampak tepercaya dapat mengirim pembaca ke tempat lain.

Alamat pendek yang terlihat hanya menyatakan siapa yang menjalankan pemendek. Alamat itu tidak menyatakan siapa yang membuat tautan atau ke mana tautan itu pergi.

Apa yang dapat diperiksa tanpa membukanya

  • Pengirim. Siapa yang mengirim, dan apakah ia memang berniat mengirimnya? Tautan dari akun yang diretas datang dengan nama yang dikenal.
  • Pesan di sekitarnya. Desakan, hadiah, ancaman soal akun: pilihan kata sering lebih bercerita daripada alamat.
  • Pratinjau, bila layanan menyediakannya. Di layanan ini tautan gratis membuka halaman yang menampilkan tujuan lengkap dan judul halaman tujuan itu sendiri sebelum apa pun dimuat darinya. Bila pemendek yang dikirimkan tidak punya pratinjau, anggap itu informasi.
  • Kodenya sendiri. Kode tidak bermakna, jadi tidak ada bukti dalam kode ke arah mana pun.

Kapan berhenti

Bila tujuan bukan yang diharapkan, jangan lanjutkan. Situs tepercaya yang dicapai dengan mengetik namanya sendiri adalah jalur yang lebih aman daripada tautan mana pun.

Laporkan tautan yang menuju sesuatu yang berbahaya. Di layanan ini tombol laporan ada di halaman pratinjau, dan tautan yang dilaporkan berhenti berfungsi selama ditinjau.

Pertanyaan

Bisakah tautan pendek diperiksa tanpa membukanya?

Sering kali bisa: pengirim, pesan, dan halaman pratinjau menunjukkan cukup banyak. Di layanan ini halaman pratinjau mencetak tujuan lengkap lebih dulu.

Apakah kode pada tautan pendek adalah petunjuk?

Bukan. Kode tidak bermakna, jadi bukan bukti keamanan maupun bahaya.

Bagaimana jika pemendek tidak punya pratinjau?

Minta alamat asli kepada pengirim, atau capai situs itu dengan mengetik namanya sendiri.

Sumber

Dokumen yang menjadi sandaran pernyataan panduan ini. Setiap tautan terbuka di halaman baru.

  1. OWASP: Unvalidated Redirects and Forwards Cheat Sheet