Декодер защищённых ссылок

Декодируйте ссылки Outlook SafeLinks, Proofpoint URLDefense, редиректы Google и другие обёрнутые URL до исходного адреса, чтобы увидеть, куда ссылка ведёт на самом деле.

Раскрывайте ссылки Outlook SafeLinks, Proofpoint URLDefense и другие переписанные URL. Корпоративные почтовые шлюзы переписывают каждую ссылку в письме, чтобы переходы сначала проходили через их сканер. Вставьте переписанную ссылку сюда, чтобы узнать настоящий адрес до того, как открыть её.

Вставьте ссылку полностью, включая строку запроса. Данные не покидают ваш браузер.

Почему ваши ссылки переписываются и как их читать

Что делает обёртка ссылок

Когда организация использует Microsoft Defender for Office 365, Proofpoint, Mimecast или похожий шлюз, каждый URL во входящем письме переписывается до того, как письмо попадёт в почтовый ящик. example.com/report превращается в нечто вроде eur01.safelinks.protection.outlook.com/?url=htt....

Смысл в защите в момент клика. Ссылка может быть безобидной при проверке письма и стать вредоносной час спустя, поэтому шлюз направляет каждый переход через собственный сканер и заново проверяет репутацию адреса именно в этот момент.

Цена обёртывания

Обёртывание ломает самый старый совет по безопасности: наведите курсор на ссылку и посмотрите, куда она ведёт. Теперь в строке состояния отображается домен шлюза, а не настоящий адрес. Оно также ломает предпросмотр ссылок, делает URL непригодными для документации, мешает копированию в терминал и передаёт телеметрию переходов оператору шлюза.

Декодирование восстанавливает исходный URL, чтобы вы могли оценить его самостоятельно.

Форматы

Outlook SafeLinks помещает адрес назначения в параметр запроса url, закодированный процентами один раз. Всё, что идёт после него (data, sdata, reserved), — это метаданные отслеживания, которые можно отбросить.

Proofpoint URLDefense имеет три поколения. v1 и v2 используют параметр u с собственной подстановкой: - означает %, а _ означает /. v3 использует форму на основе пути: __example.com__;!!.... Этот инструмент отменяет подстановку перед процентным декодированием.

Google использует /url?q= (результаты поиска) или /url?url= (другие продукты), а у Facebook, LinkedIn и Twitter есть свои аналоги.

Обычные обёртки помещают адрес назначения в параметр с именем url, u, target, redirect, dest или link. Декодер ищет любой из них, если не может определить известного поставщика.

Как безопасно читать декодированную ссылку

Получить URL обратно — это лишь половина дела. Проверяйте регистрируемый домен, а не всю строку: paypal.com.secure-login.ru принадлежит домену secure-login.ru. Обращайте внимание на похожие по виду символы, неожидаемый домен верхнего уровня или легитимный хост со странным путём вроде /wp-content/uploads/. И помните: нормально выглядящая декодированная ссылка не доказывает, что файл за ней безопасен.

Примечание об открытом исходном коде: реализовано с помощью встроенных в браузер API URL и URLSearchParams, а также документированных правил подстановки URLDefense. Без сторонних библиотек и без сетевых запросов.

Часто задаваемые вопросы

Безопасно ли декодировать здесь подозрительную ссылку?
Да. Декодирование — это чистая обработка строк внутри вашего браузера: запрос к ссылке не выполняется и ничего не отправляется на сервер. Вы читаете URL, а не переходите по нему.
Почему в декодированной ссылке остаются странные параметры?
Маркетинговые параметры вроде utm_source, gclid или fbclid относятся к исходному URL и сохраняются после раскрытия. Их можно безопасно удалить вручную, если нужна чистая ссылка.
Инструмент пишет «не обёрнута», но ссылка пришла из письма.
Не каждый шлюз обёртывает каждую ссылку. Внутренние отправители, домены из белого списка и письма в обычном тексте часто остаются без изменений, поэтому раскрывать просто нечего.
Можно ли отключить SafeLinks?
Это может сделать только администратор тенанта через политики Defender for Office 365, и отключение лишит защиты в момент клика всех пользователей. Декодировать отдельные ссылки — более безопасная привычка.
А что с вложенными обёртками?
Ссылки, переадресованные между организациями, могут быть обёрнуты дважды. Декодируйте результат ещё раз, и второй слой тоже снимется.