PII nell'URL

PII nell'URL

Un URL è un indirizzo, non un canale privato.

Cos’è PII nell'URL?

Un URL è un indirizzo e gli indirizzi vengono copiati: cronologia del browser, registri di accesso, unfurler di anteprima dei collegamenti e l'intestazione Referer inviata a ogni risorsa di terze parti sulla pagina. HTTPS protegge la richiesta in transito, non le parti che ricevono legittimamente l'URL. Leggerai un indirizzo email, una data di nascita e le ultime quattro cifre di un documento d'identità nazionale dalla stringa di query di un collegamento di verifica. Quindi li sostituisci con un token opaco di breve durata che si risolve lato server e controlli ogni ripristino, collegamento magico e generatore di invito alla condivisione per la stessa forma.

Cosa imparerai in PII nell'URL

PII nell'URL — Fasi della formazione

  1. Trova il flusso di verifica

    Bob ha sondato il portale dei venditori pubblici di Westmark Industrial, alla ricerca di qualsiasi cosa trapelasse. La sua fase di verifica dell'account attira la sua attenzione: invia via email un collegamento per confermare l'account. Bob si iscrive con una casella di posta usa e getta che controlla e dettagli di identità spazzatura, così può vedere esattamente come appare il collegamento di verifica. Inizia dalla pagina di richiesta.

  2. Richiedi un collegamento di verifica

    Esegui il flusso come farebbe un utente reale: inserisci l'indirizzo usa e getta e invia la richiesta. Il portale lo prende e mette in coda un'e-mail di verifica in quella casella di posta.

  3. Apri l'e-mail di verifica

    L'e-mail di verifica arriva nella casella di posta usa e getta di Bob. Lo apre e fa clic sul collegamento, esattamente come farebbe un vero utente. Il browser è aperto proprio accanto alla posta in arrivo.

  4. Visualizza le informazioni personali nella barra degli indirizzi

    Bob ha fatto clic sul collegamento e questo si è aperto nel browser. Questa è la forma esatta di ogni collegamento di verifica e-mail di Westmark. Bob non ha bisogno di fare irruzione in nulla adesso. Ha solo bisogno dei posti in cui si accumulano questi URL.

  5. Raccogli i log dei referrer

    Bob è un broker di dati, non un hacker. Non invia mai una sola richiesta a Westmark. Acquista invece un mese di registri dei referrer da un rivenditore di analisi, il tipo di fornitore il cui tag di tracciamento si trova sulla pagina di verifica di Westmark e registra silenziosamente l'URL di riferimento completo di chiunque lo carichi. Apre un terminale accanto al browser e greps che alimenta i collegamenti di verifica.

  6. Verifica della conoscenza

    Bob ora lo sostiene per migliaia di persone. Pensa a cosa sono effettivamente questi tre campi.

  7. Viene visualizzato un avviso sulla privacy

    Possiedi il servizio di verifica dell'account di Westmark. Durante la notte, il monitor della perdita di dati ha contrassegnato i collegamenti che invia e ti ha inviato via email il risultato. Leggi cosa ha catturato, quindi apri il codice.

  8. Apri il generatore di link

    Il gestore che crea e invia tramite email il collegamento di verifica è ciò che devi modificare. Aprilo e guarda come assembla l'URL.

  9. Individua la perdita

    Il gestore incolla l'e-mail dell'account, la data di nascita e il frammento SSN direttamente nella stringa di query, quindi invia tramite e-mail il collegamento risultante. Non esiste alcun token né alcun riferimento indiretto: l'URL stesso è il dato personale.

  10. Verifica della conoscenza

    Hai visto dove vanno i dati e le linee che li inseriscono lì. Specifica il motivo per cui l'URL è il canale sbagliato.

Copertura dei framework di sicurezza

OWASP Top 10

  • A04:2025 Cryptographic Failures
  • A09:2025 Security Logging and Alerting Failures
  • A02:2021 Cryptographic Failures
  • A09:2021 Security Logging and Monitoring Failures

CWE

  • CWE-598 Use of GET Request Method With Sensitive Query Strings
  • CWE-532 Insertion of Sensitive Information into Log File

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security