开放重定向:您的网站有没有被恶意地利用

作者:Jason Morrison 来源:谷歌中文网站管理员博客 时间:2009-02-18 17:04:00 


网站管理员们经常会面对诸多需要帮助用户重定向到其他页面的情况。不幸的是,对任意目的地开放的重定向很可能被滥用。这是一个防不胜防的滥用形式,因为它充分利用了您网站的功能,而不是利用您网站的潜在缺陷或安全漏洞。网络垃圾制造者试图利用您的域名作为临时登陆页以将用户、搜索用户和搜索引擎诱骗到看似指向您的网站,实际上却重定向到其垃圾网站的链接。

我们正在努力把滥用网址排除在我们的索引之外,但从您的角度确保您的网站没有以这种方式被滥用也是非常重要的。您一定不希望您域名上的链接把用户带到一些充斥着 * 、恼人病毒、恶意软件以及欺骗性企图的网页上来。网络垃圾制造者会生成链接,并使之出现在搜索结果中,而这些链接往往指向那些您不想与之有任何瓜葛的垃圾网站。

最近这种滥用比较普遍,所以我们想让您和其他网站管理员们对此有所了解。首先,我们将举出一些重定向被滥用的例子,随后我们将探讨如何发现被滥用的网站以及如何对此进行处理。

被网络垃圾制造者滥用的重定向

我们注意到,网络垃圾制造者盯上了从大型知名企业到小型地方政府机构在内的各类网站。下面的列表是各种被广泛使用的重定向的示例。这些都是合法的技术手段,但如果这些技术手段也正在您的网站上被应用的话,您要谨防滥用的发生。

1将用户重定向到服务器某一文件(如PDF文件)的脚本有时会很脆弱,容易被恶意利用。如果您使用的是可以上传文件的内容管理系统( CMS ) ,您应该确认您网站下载区的链接是直接指向文件而不是通过重定向来指向的。请留意这样的链接形式:

example.com/go.php?url=

example.com/ie/ie40/download/?

2网站的内部搜索结果页上有时有自动重定向选项,这也比较容易被恶意利用。请留意下面形式的网址,它们会将用户自动重定向到“url=“后所跟的网址上:

example.com/search?q=user+search+keywords&url=

3跟踪点击量的联盟计划系统、广告程序或网站统计信息也是有被滥用危险的。示例网址包括:

example.com/coupon.jsp?code=ABCDEF&url=

example.com/cs.html?url=

4代理网站,虽然这不完全是技术上的重定向,但它被设计成帮助用户登录其他网站,因此也比较容易遭到滥用。包括用于学校和图书馆的代理网站。例如:

proxy.example.com/?url=

5在某些情况下,登录页会将用户重定向回他们登录前试图访问的页面,而这也是容易遭恶意利用的。请留意类似这样的网址参数:

example.com/login?url=

6用户离开网站时向用户提供信息的缓冲网页的脚本易被滥用。大量的教育机构,政府部门以及大型企业的网站采用这样的脚本来让告知用户,您正在离开本站而前往访问外部网站上的信息,例如以下网址模式:

example.com/redirect/

example.com/out?

example.com/cgi-bin/redirect.cgi?


标签:
0
投稿

猜你喜欢

  • 他上之石可以取玉 分享大型网站SEO策略

    2009-02-16 10:54:00
  • 让Windows在IIS支持PHP和MySQL

    2012-02-25 19:34:57
  • Windows2003服务器安装及设置教程—软件安装与设置篇九—Zend Optimizer安装图解

    2010-01-31 17:05:00
  • 专访51wan寻找女一号冠军 中日混血儿KIKO

    2009-11-19 16:12:00
  • 揭密百度和谷歌收录规律

    2008-12-23 13:38:00
  • 亚马逊推Kindle for PC不用阅读器也看电子书

    2009-11-13 14:17:00
  • IE8的WebSlices

    2008-03-09 15:17:00
  • Windows2003服务器安装及设置教程——安全策略篇

    2008-09-27 19:07:00
  • phpwind 7 标题前小表情框的解决方法

    2009-05-31 17:02:00
  • 网页Head标签的规范填写

    2008-08-25 14:17:00
  • 让外贸网站更加的人性化

    2008-01-11 13:49:00
  • 微软必应地图推三款新应用 方便公众出行(图)

    2010-05-27 09:30:00
  • 用ASP的安全验证对windows 2000的密码进行修改

    2008-04-13 06:58:00
  • 验证码的故事

    2010-08-09 12:48:00
  • CMS 这点事儿

    2008-12-04 13:14:00
  • 网站数据的采集及实践

    2007-10-01 14:36:00
  • 怎样去推广图片类的网站

    2008-05-04 19:15:00
  • Windows2003服务器安装及设置教程——组件安全篇

    2010-02-08 12:58:00
  • 利用DDOS攻击 网络安全公司大赚其钱

    2007-08-06 17:08:00
  • 动易提示“当前没有生成任务在执行”的问题

    2009-12-20 18:06:00
  • asp之家 网站运营 m.aspxhome.com