PII nell'URL
Un URL è un indirizzo, non un canale privato.
Cos’è PII nell'URL?
Un URL è un indirizzo e gli indirizzi vengono copiati: cronologia del browser, registri di accesso, unfurler di anteprima dei collegamenti e l'intestazione Referer inviata a ogni risorsa di terze parti sulla pagina. HTTPS protegge la richiesta in transito, non le parti che ricevono legittimamente l'URL. Leggerai un indirizzo email, una data di nascita e le ultime quattro cifre di un documento d'identità nazionale dalla stringa di query di un collegamento di verifica. Quindi li sostituisci con un token opaco di breve durata che si risolve lato server e controlli ogni ripristino, collegamento magico e generatore di invito alla condivisione per la stessa forma.
Cosa imparerai in PII nell'URL
- Riconoscere che l'URL è un identificatore pubblico che supera molti confini di fiducia, cronologia del browser, registri di accesso, intestazioni dei referer, link unfurler, cattura dello schermo
- Tieni presente che HTTPS protegge l'URL in transito ma non ne impedisce la registrazione o l'inoltro da parte di soggetti intermedi
- Applica la riscrittura del token opaco: sostituisci le PII negli URL con un token casuale TTL breve che si risolve lato server per l'utente
- Riconoscere che l'e-mail, la data di nascita e gli ultimi quattro SSN insieme formano una tripletta di verifica dell'identità (KBA) che un utente malintenzionato può raccogliere su larga scala dai registri dei referrer acquistati
- Controlla ogni generatore di collegamenti e-mail/collegamenti SMS (verifica, reimpostazione della password, accesso magico, invito alla condivisione) per lo stesso anti-pattern
PII nell'URL — Fasi della formazione
-
Trova il flusso di verifica
Bob ha sondato il portale dei venditori pubblici di Westmark Industrial, alla ricerca di qualsiasi cosa trapelasse. La sua fase di verifica dell'account attira la sua attenzione: invia via email un collegamento per confermare l'account. Bob si iscrive con una casella di posta usa e getta che controlla e dettagli di identità spazzatura, così può vedere esattamente come appare il collegamento di verifica. Inizia dalla pagina di richiesta.
-
Richiedi un collegamento di verifica
Esegui il flusso come farebbe un utente reale: inserisci l'indirizzo usa e getta e invia la richiesta. Il portale lo prende e mette in coda un'e-mail di verifica in quella casella di posta.
-
Apri l'e-mail di verifica
L'e-mail di verifica arriva nella casella di posta usa e getta di Bob. Lo apre e fa clic sul collegamento, esattamente come farebbe un vero utente. Il browser è aperto proprio accanto alla posta in arrivo.
-
Visualizza le informazioni personali nella barra degli indirizzi
Bob ha fatto clic sul collegamento e questo si è aperto nel browser. Questa è la forma esatta di ogni collegamento di verifica e-mail di Westmark. Bob non ha bisogno di fare irruzione in nulla adesso. Ha solo bisogno dei posti in cui si accumulano questi URL.
-
Raccogli i log dei referrer
Bob è un broker di dati, non un hacker. Non invia mai una sola richiesta a Westmark. Acquista invece un mese di registri dei referrer da un rivenditore di analisi, il tipo di fornitore il cui tag di tracciamento si trova sulla pagina di verifica di Westmark e registra silenziosamente l'URL di riferimento completo di chiunque lo carichi. Apre un terminale accanto al browser e greps che alimenta i collegamenti di verifica.
-
Verifica della conoscenza
Bob ora lo sostiene per migliaia di persone. Pensa a cosa sono effettivamente questi tre campi.
-
Viene visualizzato un avviso sulla privacy
Possiedi il servizio di verifica dell'account di Westmark. Durante la notte, il monitor della perdita di dati ha contrassegnato i collegamenti che invia e ti ha inviato via email il risultato. Leggi cosa ha catturato, quindi apri il codice.
-
Apri il generatore di link
Il gestore che crea e invia tramite email il collegamento di verifica è ciò che devi modificare. Aprilo e guarda come assembla l'URL.
-
Individua la perdita
Il gestore incolla l'e-mail dell'account, la data di nascita e il frammento SSN direttamente nella stringa di query, quindi invia tramite e-mail il collegamento risultante. Non esiste alcun token né alcun riferimento indiretto: l'URL stesso è il dato personale.
-
Verifica della conoscenza
Hai visto dove vanno i dati e le linee che li inseriscono lì. Specifica il motivo per cui l'URL è il canale sbagliato.
Copertura dei framework di sicurezza
OWASP Top 10
- A04:2025 Cryptographic Failures
- A09:2025 Security Logging and Alerting Failures
- A02:2021 Cryptographic Failures
- A09:2021 Security Logging and Monitoring Failures
CWE
- CWE-598 Use of GET Request Method With Sensitive Query Strings
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security