PII in URL
Een URL is een adres, geen privékanaal.
Wat is PII in URL?
Een URL is een adres en adressen worden gekopieerd: browsergeschiedenis, toegangslogboeken, link-preview-unfurlers en de Referer -header die naar elk item van derden op de pagina wordt verzonden. HTTPS beschermt het verzoek dat onderweg is, niet de partijen die de URL op legitieme wijze ontvangen. U leest een e-mailadres, een geboortedatum en de laatste vier cijfers van een nationaal identiteitsbewijs uit de queryreeks van een verificatielink. Vervolgens vervang je ze door een ondoorzichtig, kortstondig token dat de serverzijde oplost, en controleer je elke reset-, magische link- en deel-uitnodigingsgenerator op dezelfde vorm.
Wat je leert in PII in URL
- Erken dat de URL een publieke identificatie is die vele vertrouwensgrenzen, browsergeschiedenis, toegangslogboeken, refererheaders, ontvouwers van links en schermopname overschrijdt
- Begrijp dat HTTPS de URL tijdens de overdracht beschermt, maar niet verhindert dat deze door tussenliggende partijen wordt geregistreerd of doorgestuurd
- Pas het ondoorzichtige token-herschrijven toe: vervang PII in URL's door een willekeurig token met korte TTL dat de serverzijde naar de gebruiker omzet
- Erken dat e-mailadres, geboortedatum en BSN-laatste-vier samen een identiteitsverificatie-triplet (KBA) vormen die een aanvaller op grote schaal kan verzamelen uit gekochte verwijzingslogboeken
- Controleer elke e-maillink/SMS-linkgenerator (verificatie, wachtwoord opnieuw instellen, magische login, uitnodiging delen) op hetzelfde antipatroon
PII in URL — Trainingsstappen
-
Zoek de verificatiestroom
Bob heeft het openbare leveranciersportaal van Westmark Industrial onderzocht, op zoek naar iets dat lekt. De stap voor accountverificatie valt hem op: er wordt een link per e-mail verzonden om het account te bevestigen. Bob meldt zich aan met een wegwerp-inbox die hij beheert en junk-identiteitsgegevens, zodat hij precies kan zien hoe die verificatielink eruit ziet. Hij begint op de aanvraagpagina.
-
Vraag een verificatielink aan
Voer de stroom uit zoals een echte gebruiker dat zou doen: voer het wegwerpadres in en verzend het verzoek. De portal neemt het op en plaatst een verificatie-e-mail in die inbox.
-
Open de verificatie-e-mail
De verificatie-e-mail belandt in de wegwerpinbox van Bob. Hij opent het en klikt op de link, precies zoals een echte gebruiker dat zou doen. De browser is direct naast de inbox geopend.
-
Zie de PII in de adresbalk
Bob klikte op de link en deze werd geopend in de browser. Dit is de exacte vorm van elke verificatielink die Westmark e-mailt. Bob hoeft nu nergens meer in te breken. Hij heeft alleen de plaatsen nodig waar deze URL's zich opstapelen.
-
Verzamel de verwijzingslogboeken
Bob is een datamakelaar, geen hacker. Hij stuurt nooit een enkel verzoek naar Westmark. In plaats daarvan koopt hij een maand lang verwijzende logbestanden van een analytische reseller, het soort leverancier wiens trackingtag op de verificatiepagina van Westmark staat en stilletjes de volledige verwijzende URL registreert van iedereen die deze laadt. Hij opent een terminal naast de browser en greps die de verificatielinks voeden.
-
Kennis check
Bob houdt dit nu voor duizenden mensen vast. Bedenk eens wat die drie velden eigenlijk zijn.
-
Er komt een privacywaarschuwing binnen
U bent eigenaar van de accountverificatieservice van Westmark. Van de ene op de andere dag heeft de monitor voor gegevensverlies de verzonden links gemarkeerd en u de bevindingen per e-mail gestuurd. Lees wat er is opgevangen en open vervolgens de code.
-
Open de linkgenerator
De handler die de verificatielink samenstelt en per e-mail verzendt, is wat u moet wijzigen. Open het en kijk hoe het de URL samenstelt.
-
Zoek het lek
De handler plakt het e-mailadres, de geboortedatum en het BSN-fragment van het account rechtstreeks in de queryreeks en verzendt vervolgens de resulterende link per e-mail. Er is geen sprake van een token en er is geen sprake van indirecte beïnvloeding: de URL zelf zijn de persoonlijke gegevens.
-
Kennis check
Je hebt gezien waar de gegevens naartoe gaan en welke lijnen ze daar naartoe brengen. Ontdek waarom de URL het verkeerde kanaal is.
Dekking van beveiligingsframeworks
OWASP Top 10
- A04:2025 Cryptographic Failures
- A09:2025 Security Logging and Alerting Failures
- A02:2021 Cryptographic Failures
- A09:2021 Security Logging and Monitoring Failures
CWE
- CWE-598 Use of GET Request Method With Sensitive Query Strings
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security