Ir al contenido principal
短.be

Redirección abierta

Vulnerabilidad de una aplicación web que redirige a cualquier URL especificada externamente sin validación. Se explota en ataques de phishing.

Nov 15, 2025 · Lectura de aproximadamente 1 min

Security

La redirección abierta (Open Redirect) es una vulnerabilidad en la que una aplicación web utiliza como destino de redirección el valor de un parámetro URL proporcionado externamente sin verificarlo. OWASP (Open Web Application Security Project) la clasifica como uno de los principales riesgos de seguridad web.

Un ejemplo concreto: si la URL "https://sitio-confiable.com/redirect?url=https://sitio-malicioso.com" hace que sitio-confiable.com redirija sin validar el parámetro url, el usuario cree estar haciendo clic en un enlace de un dominio de confianza pero acaba en un sitio malicioso.

La razón por la que se explota en ataques de phishing es que un dominio de confianza actúa como puerta de entrada al enlace. Los filtros de seguridad del correo electrónico y la propia inspección visual del usuario tienden a considerar seguro un enlace cuyo dominio inicial es legítimo.

Los servicios de acortamiento de URL son esencialmente servicios de redirección, por lo que están estrechamente relacionados con este problema. Existen casos reales en los que usuarios malintencionados crean enlaces a sitios de phishing a través de servicios de acortamiento. Como contramedida, los principales servicios implementan escaneo de malware, verificación contra listas negras y páginas de advertencia (splash pages) antes de la redirección.

Para que los desarrolladores prevengan la redirección abierta, es eficaz restringir los destinos mediante listas blancas, permitir solo URL relativas y validar el dominio de destino. Nunca se debe usar directamente un parámetro URL como destino de redirección sin validación. Puedes encontrar libros relacionados en Amazon.

Compartir en XHatena

¿Te resultó útil este artículo?

Términos relacionados

Artículos relacionados

Preguntas frecuentes

¿Qué tan peligrosa es la redirección abierta?
Por sí sola no provoca directamente una filtración de datos ni una intrusión en el sistema, pero aumenta significativamente la tasa de éxito de los ataques de phishing. Al poder usar la URL de un dominio de confianza como punto de entrada, los usuarios son más fáciles de engañar. OWASP la clasifica como un riesgo principal.
¿Un servicio de acortamiento de URL es un tipo de redirección abierta?
Técnicamente es un servicio de redirección, pero los servicios legítimos de acortamiento detectan y bloquean URL maliciosas mediante escaneo de malware y verificación contra listas negras. Es diferente de una vulnerabilidad que redirige sin restricciones.
¿Cómo puedo comprobar si mi sitio tiene redirección abierta?
Revisa los endpoints que realizan redirecciones y verifica que no se esté usando directamente una URL externa en el encabezado Location. También es eficaz realizar un escaneo automatizado con herramientas como OWASP ZAP.

Ready to create a short URL?

Shorten a URL for Free