Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

217
Vistas
¿Cuál es la forma más segura de verificar que un redireccionamiento proviene de un dominio específico?

Nuestro proyecto actual tiene una empresa asociada que quiere redirigir a nuestro sitio y continuar un viaje que se encuentra en nuestro sitio. Enviarán datos de su usuario registrado junto con la redirección.

¿Cuál es la mejor manera de garantizar que la redirección sea desde ese dominio específico y que los datos se envíen de forma segura?

¿Estaba pensando en usar el encabezado de referencia HTTP junto con datos cifrados en la cadena de consulta?

over 4 years ago · Santiago Trujillo
3 Respuestas
Responde la pregunta

0

junto con datos cifrados en la cadena de consulta?

solo funcionará de forma segura si el cliente o el servidor original ya le ha enviado la información necesaria para descifrarla, y si el cliente sabe cómo descifrarla, el cliente podría alterar los datos y alterar los encabezados de la solicitud, permitiéndoles llegar al segundo sitio a pesar de no venir del primero. (Sí, las referencias HTTP se pueden falsificar. En general, nada que se haga en el lado del cliente es confiable).

La forma segura de hacer esto sería, cuando el sitio del remitente está seguro de que un usuario autenticado puede estar autorizado para redirigir a su sitio, hacer que el sitio del remitente envíe una solicitud del lado del servidor al backend de su sitio, encriptada, por supuesto. Su backend puede guardar la información o el token en una base de datos y luego decirle al sitio original que la solicitud se realizó correctamente. Luego, el sitio original puede comunicar al cliente que puede redirigir a su sitio. Cuando un cliente llegue a su sitio, busque el token (encriptado) en su base de datos para asegurarse de que dicha solicitud se haya realizado en los últimos segundos y que el token no se haya utilizado antes.

Configurar toda la comunicación entre sitios requiere un poco de esfuerzo, pero una vez hecho esto, puede estar seguro de que los únicos usuarios permitidos serán autorizados por el sitio original.

over 4 years ago · Santiago Trujillo Denunciar

0

La forma ideal de integrar SSO (Single Sign On) entre dos aplicaciones es utilizar tecnologías de integración empresarial como SAML, OAuth, etc.

Si eso no es posible, deben enviar un usuario con un token único (GUID/UUID)

Luego, su código llama a una URL en el servidor de la aplicación asociada para validar el token y obtener la identidad del usuario.

Esto asegurará que la identidad del usuario no pueda ser manipulada en la solicitud de redirección.

La información de identidad del usuario NUNCA debe pasarse como parte de la solicitud HTTP(S), ya que puede modificarse/modificarse mediante el uso de herramientas proxy como burp o fiddler, etc.

over 4 years ago · Santiago Trujillo Denunciar

0

Una forma de lograr esto es implementar SSO entre dos aplicaciones. Si usa SAML SSO, siempre puede asegurar la redirección usando un certificado y firmando y verificando los datos que van y vienen.

over 4 years ago · Santiago Trujillo Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda