Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

219
Views
¿Cuál es la forma más segura de verificar que un redireccionamiento proviene de un dominio específico?

Nuestro proyecto actual tiene una empresa asociada que quiere redirigir a nuestro sitio y continuar un viaje que se encuentra en nuestro sitio. Enviarán datos de su usuario registrado junto con la redirección.

¿Cuál es la mejor manera de garantizar que la redirección sea desde ese dominio específico y que los datos se envíen de forma segura?

¿Estaba pensando en usar el encabezado de referencia HTTP junto con datos cifrados en la cadena de consulta?

over 4 years ago · Santiago Trujillo
3 answers
Answer question

0

junto con datos cifrados en la cadena de consulta?

solo funcionará de forma segura si el cliente o el servidor original ya le ha enviado la información necesaria para descifrarla, y si el cliente sabe cómo descifrarla, el cliente podría alterar los datos y alterar los encabezados de la solicitud, permitiéndoles llegar al segundo sitio a pesar de no venir del primero. (Sí, las referencias HTTP se pueden falsificar. En general, nada que se haga en el lado del cliente es confiable).

La forma segura de hacer esto sería, cuando el sitio del remitente está seguro de que un usuario autenticado puede estar autorizado para redirigir a su sitio, hacer que el sitio del remitente envíe una solicitud del lado del servidor al backend de su sitio, encriptada, por supuesto. Su backend puede guardar la información o el token en una base de datos y luego decirle al sitio original que la solicitud se realizó correctamente. Luego, el sitio original puede comunicar al cliente que puede redirigir a su sitio. Cuando un cliente llegue a su sitio, busque el token (encriptado) en su base de datos para asegurarse de que dicha solicitud se haya realizado en los últimos segundos y que el token no se haya utilizado antes.

Configurar toda la comunicación entre sitios requiere un poco de esfuerzo, pero una vez hecho esto, puede estar seguro de que los únicos usuarios permitidos serán autorizados por el sitio original.

over 4 years ago · Santiago Trujillo Report

0

La forma ideal de integrar SSO (Single Sign On) entre dos aplicaciones es utilizar tecnologías de integración empresarial como SAML, OAuth, etc.

Si eso no es posible, deben enviar un usuario con un token único (GUID/UUID)

Luego, su código llama a una URL en el servidor de la aplicación asociada para validar el token y obtener la identidad del usuario.

Esto asegurará que la identidad del usuario no pueda ser manipulada en la solicitud de redirección.

La información de identidad del usuario NUNCA debe pasarse como parte de la solicitud HTTP(S), ya que puede modificarse/modificarse mediante el uso de herramientas proxy como burp o fiddler, etc.

over 4 years ago · Santiago Trujillo Report

0

Una forma de lograr esto es implementar SSO entre dos aplicaciones. Si usa SAML SSO, siempre puede asegurar la redirección usando un certificado y firmando y verificando los datos que van y vienen.

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!