后端安全推演台 · URL 解析

别问它“像不像”,先看它“解析成什么”

同一条 URL 放进重定向、服务端抓取和日志系统,安全边界并不相同。选一个场景,先做判断,再打开结构化检查。

离线推演 不会发出任何网络请求
① 原始输入 ② 标准解析器 ③ 结构化字段 ④ 场景策略

现在是谁要使用这条 URL?安全不是 URL 自带的标签,而是输入与用途的关系。

样例 01 · 主机边界

可信前缀,实际主机却是另一个站点

输入只会交给浏览器内置 URL 解析器;本页没有 fetch、图片探测或隐藏跳转。

你会把它作为站内 next 参数放行吗?

选择你的判断

先选「可以放行 / 应该拦截 / 还需检查」,
结构与结论才会展开。

重定向:目标要和白名单同一套解析

固定方案、精确主机与有效端口。若允许子域,必须用点边界判断并确认整个子域空间都可信。

抓取:连接地址也要重新确认

应用层解析只是第一关。DNS 结果、实际连接 IP、每次重定向、端口与出站网络策略都必须再校验。

日志:能记录不等于原样复制

按字段记录,遮蔽令牌,限制长度,转义控制字符。日志是数据,不应再次被当作命令、HTML 或链接执行。