ガイド · 信頼とプライバシー

短縮リンクを開く前に行き先を確かめる方法

短縮リンクは行き先を隠します。それが便利さであり、同時にリスクでもあります。どのサービスのものでも安全に読み取る方法を説明します。

なぜ行き先が隠れているのか

短縮サービスは長いアドレスを短いコードに置き換え、コードは行き先について何も語りません。OWASP は、信頼できそうなアドレスが読者を別の場所へ送り得るため、検証されないリダイレクトを古典的な脆弱性に数えています。

目に見える短いアドレスは、短縮サービスを運営しているのが誰かを示すだけです。誰がリンクを作ったか、どこへ行くかは示しません。

開かずに確かめられること

  • 送り主。 誰が送り、本人は送るつもりだったか。乗っ取られたアカウントからのリンクは、見慣れた名前で届きます。
  • 周りのメッセージ。 急かす言葉、景品、アカウントへの脅し。アドレスより文面のほうが多くを語ることがよくあります。
  • プレビュー(サービスにある場合)。 このサービスでは、無料リンクは行き先のフルアドレスと行き先ページ自身のタイトルを、何も読み込む前に示すページを開きます。送られてきた短縮サービスにプレビューがなければ、それも判断材料にしてください。
  • コードそのもの。 コードに意味はないので、どちらの根拠にもなりません。

やめどき

行き先が思っていたものでなければ、進まないでください。自分で名前を入力してたどり着く信頼できるサイトのほうが、どんなリンクより安全です。

有害な行き先へつながるリンクは報告してください。このサービスでは報告ボタンはプレビューページにあり、報告されたリンクは審査のあいだ機能しなくなります。

質問

短縮リンクを開かずに確かめられますか。

多くの場合できます。送り主、メッセージ、プレビューページでかなりわかります。このサービスのプレビューページは最初にフルの行き先を表示します。

短縮リンクのコードは手がかりになりますか。

いいえ。コードに意味はないため、安全の証拠にも危険の証拠にもなりません。

短縮サービスにプレビューがなければどうしますか。

送り主に元のアドレスを尋ねるか、自分でサイト名を入力してたどり着いてください。

出典

このガイドの記述の根拠となる文書です。各リンクは新しいページで開きます。

  1. OWASP: Unvalidated Redirects and Forwards Cheat Sheet