Décodez les Outlook SafeLinks, Proofpoint URLDefense, les liens de redirection Google et autres URL encapsulées vers la destination d'origine afin de vérifier où un lien mène réellement.
Développez les Outlook SafeLinks, Proofpoint URLDefense et autres URL réécrites. Les passerelles de messagerie d'entreprise réécrivent chaque lien d'un e-mail afin que les clics passent d'abord par leur analyseur. Collez le lien réécrit ici pour retrouver la destination réelle avant de l'ouvrir.
Collez le lien complet, y compris la chaîne de requête. Rien ne quitte votre navigateur.
Pourquoi vos liens sont réécrits, et comment les lire
Ce qu'un encapsuleur de lien fait
Lorsqu'une organisation utilise Microsoft Defender for Office 365, Proofpoint, Mimecast ou une passerelle similaire, chaque URL d'un e-mail entrant est réécrite avant d'atteindre la boîte de réception. example.com/report devient quelque chose comme eur01.safelinks.protection.outlook.com/?url=htt....
L'objectif est une protection au moment du clic. Un lien peut être inoffensif lorsque le message est analysé et être armé une heure plus tard, la passerelle force donc chaque clic à repasser par son propre analyseur et revérifie la réputation de la destination à cet instant.
Le coût de l'encapsulation
L'encapsulation brise le plus vieux conseil de sécurité : survolez un lien et lisez où il mène. La barre d'état affiche désormais le domaine de la passerelle, pas le vrai. Elle casse aussi les aperçus de lien, rend les URL inutilisables dans la documentation, empêche le copier-coller dans un terminal et fuit la télémétrie des clics vers l'opérateur de la passerelle.
Le décodage restaure l'URL d'origine afin que vous puissiez la juger vous-même.
Les formats
Outlook SafeLinks place la destination dans un paramètre de requête url, encodé en pourcentage une fois. Tout ce qui suit (data, sdata, reserved) est des métadonnées de suivi qui peuvent être ignorées.
Proofpoint URLDefense compte trois générations. v1 et v2 utilisent un paramètre u avec une substitution personnalisée : - représente % et _ représente /. v3 utilise une forme basée sur le chemin __example.com__;!!.... Cet outil inverse la substitution avant le décodage en pourcentage.
Google utilise /url?q= (résultats de recherche) ou /url?url= (autres produits), et Facebook, LinkedIn et Twitter ont chacun leur équivalent.
Encapsuleurs génériques placent la destination dans un paramètre nommé url, u, target, redirect, dest ou link. Le décodeur recherche l'un de ceux-ci lorsqu'il ne peut identifier un fournisseur connu.
Lire un lien décodé en toute sécurité
Récupérer l'URL n'est que la moitié du travail. Vérifiez le domaine enregistrable, pas la chaîne entière — paypal.com.secure-login.ru appartient à secure-login.ru. Méfiez-vous des caractères ressemblants, d'un domaine de premier niveau inattendu, ou d'un hôte légitime avec un chemin étrange comme /wp-content/uploads/. Et rappelez-vous : un lien décodé qui a l'air correct n'est pas la preuve que le fichier derrière est sûr.
Foire aux questions
Est-il sûr de décoder un lien suspect ici ?
Oui. Le décodage est une pure manipulation de chaîne dans votre navigateur — aucune requête n'est faite vers le lien et rien n'est envoyé à un serveur. Vous lisez l'URL, vous ne la visitez pas.
Pourquoi le lien décodé contient-il encore des paramètres étranges ?
Des paramètres marketing tels que utm_source, gclid ou fbclid appartiennent à l'URL d'origine et survivent au développement. Ils peuvent être supprimés manuellement si vous voulez un lien propre.
Il indique « non encapsulé » mais le lien vient d'un e-mail.
Toutes les passerelles n'encapsulent pas tous les liens. Les expéditeurs internes, les domaines autorisés et les messages en texte brut sont souvent laissés intacts, il n'y a donc simplement rien à développer.
Puis-je désactiver SafeLinks ?
Seul un administrateur de locataire le peut, via les stratégies Defender for Office 365, et le désactiver supprime la protection au moment du clic pour tout le monde. Décoder les liens individuellement est l'habitude la plus sûre.
Et les encapsuleurs imbriqués ?
Les liens transférés entre organisations peuvent être encapsulés deux fois. Décodez à nouveau le résultat et la seconde couche s'enlève aussi.