Redirection ouverte (open redirect)
hackingDéfinition
La redirection ouverte, ou open redirect, désigne une vulnérabilité survenant lorsqu'une application redirige l'utilisateur vers une URL fournie en paramètre sans en vérifier ni en restreindre la destination, permettant à un attaquant de construire un lien pointant en apparence vers le domaine légitime et de confiance de l'application, mais redirigeant en réalité l'utilisateur vers un site malveillant contrôlé par l'attaquant une fois le lien cliqué. Cette vulnérabilité est souvent sous-estimée car elle ne compromet pas directement l'application elle-même, mais elle constitue un vecteur particulièrement efficace pour crédibiliser une campagne de phishing, l'utilisateur voyant apparaître le nom de domaine légitime au premier coup d'œil dans le lien avant d'être redirigé vers une page de collecte d'identifiants imitant fidèlement le service réel. Elle peut également être enchaînée avec d'autres vulnérabilités, notamment pour contourner des filtres de sécurité qui valident uniquement le domaine initial d'une requête sans suivre la chaîne complète de redirections jusqu'à sa destination finale. Pour les équipes de sécurité applicative, la contre-mesure consiste à éviter autant que possible les redirections basées sur un paramètre contrôlé par l'utilisateur, et lorsque c'est indispensable, à valider la destination contre une liste blanche stricte de domaines ou de chemins internes autorisés plutôt qu'une simple vérification de format d'URL.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h