Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

218
Visualizações
¿Cuál es la forma más segura de verificar que un redireccionamiento proviene de un dominio específico?

Nuestro proyecto actual tiene una empresa asociada que quiere redirigir a nuestro sitio y continuar un viaje que se encuentra en nuestro sitio. Enviarán datos de su usuario registrado junto con la redirección.

¿Cuál es la mejor manera de garantizar que la redirección sea desde ese dominio específico y que los datos se envíen de forma segura?

¿Estaba pensando en usar el encabezado de referencia HTTP junto con datos cifrados en la cadena de consulta?

over 4 years ago · Santiago Trujillo
3 Respostas
Responde à pergunta

0

junto con datos cifrados en la cadena de consulta?

solo funcionará de forma segura si el cliente o el servidor original ya le ha enviado la información necesaria para descifrarla, y si el cliente sabe cómo descifrarla, el cliente podría alterar los datos y alterar los encabezados de la solicitud, permitiéndoles llegar al segundo sitio a pesar de no venir del primero. (Sí, las referencias HTTP se pueden falsificar. En general, nada que se haga en el lado del cliente es confiable).

La forma segura de hacer esto sería, cuando el sitio del remitente está seguro de que un usuario autenticado puede estar autorizado para redirigir a su sitio, hacer que el sitio del remitente envíe una solicitud del lado del servidor al backend de su sitio, encriptada, por supuesto. Su backend puede guardar la información o el token en una base de datos y luego decirle al sitio original que la solicitud se realizó correctamente. Luego, el sitio original puede comunicar al cliente que puede redirigir a su sitio. Cuando un cliente llegue a su sitio, busque el token (encriptado) en su base de datos para asegurarse de que dicha solicitud se haya realizado en los últimos segundos y que el token no se haya utilizado antes.

Configurar toda la comunicación entre sitios requiere un poco de esfuerzo, pero una vez hecho esto, puede estar seguro de que los únicos usuarios permitidos serán autorizados por el sitio original.

over 4 years ago · Santiago Trujillo Relatório

0

La forma ideal de integrar SSO (Single Sign On) entre dos aplicaciones es utilizar tecnologías de integración empresarial como SAML, OAuth, etc.

Si eso no es posible, deben enviar un usuario con un token único (GUID/UUID)

Luego, su código llama a una URL en el servidor de la aplicación asociada para validar el token y obtener la identidad del usuario.

Esto asegurará que la identidad del usuario no pueda ser manipulada en la solicitud de redirección.

La información de identidad del usuario NUNCA debe pasarse como parte de la solicitud HTTP(S), ya que puede modificarse/modificarse mediante el uso de herramientas proxy como burp o fiddler, etc.

over 4 years ago · Santiago Trujillo Relatório

0

Una forma de lograr esto es implementar SSO entre dos aplicaciones. Si usa SAML SSO, siempre puede asegurar la redirección usando un certificado y firmando y verificando los datos que van y vienen.

over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda