OWASP のトップ 10 を調べて、特定の種類の脆弱性をより深く理解してきました。最後の項目である Unvalidated URL Redirects に進みました。私は攻撃を理解しています。このようなフィッシング スキームは、OWASP で読んだ今では完全に明白に思えます。私が理解するのに苦労しているのは、そもそもなぜこのスタイルのリダイレクトが発生するのかということです。
リダイレクト URL を URL のパラメーターとして含めることには、いくつかの利点があるはずです。
すなわちexample.com/go.php?url=newpage.php
他の可能なリダイレクトスキームの多くを使用するのではなく。url パラメータが動的に生成されたとしても、悪意のある URL の作成を防ぐために POST 経由で送信することはできませんか? なぜ Google は、「I'm Feeling Lucky」というリダイレクト URLを Stack Overflowに送信することを誰にでも許可しているのでしょうか?