Nerozumím důvodům proč používat zkracovače url. Jen zbytečný krok navíc s dalšími riziky. Přínosy pro mě žádné. Pokud používám cokoliv než plaintext, tak je odkaz skrytý a mohu si ho zkrátit jak potřebuju, třeba takhle. Pokud používám plainext, pak je tam prostě dlouhá URL a ničemu to nevadí. Možná v tištěných materiálech nebo prezentacích to může mít smysl, i když tam bych stejně raději použil třeba qr code. Když už nějaký "online zkracovač", tak něco nad čím mám kontrolu - htaccess.
Zdejsi reseni je spise vyjimka, vetsinou podobnou moznost nemate a musite spolehat na to, ze vam diskuse odkaz spravne precte, coz u dlouhych a komplikovanych odkazu muze byt problem, take musite doufat, ze ho nejak nepokazi, napriklad kvuli zalamovani radku. Leckde mate omezeny prostor. Link pres 8 radku prispevku vypada blbe. Pokud musite dat link do tisku nebo treba do obrazku, tak nechcete, any protistrana musela opisovat nejakou silenost. Tech duvodu, proc pouzit zkracovat je dle meho nazoru pomerne dost.
Nějaký fundamentální odpor ke zkracovačům nemám. Přijde mi ale mnohem jednodušší, bezpečnější a udržitelnější si udělat v htaccessu záznam.
Chápu ale, že někdo k takovém řešení nemá přístup nebo dovednosti. Moje výhrady tím ale nejsou o to menší.
Ve firmě nebo státní organizaci mi přijde absurdní, že si to někdo dovolí. Podobné výhrady mám i "účtům na sockách" kdejaké státní organizace, ale to sem nepatří.
Omlouvam se, uz si rozumime, nevim, proc jsem zustal u predstavy, ze myslite, ze na serveru, kde pouzivate dlouhe URL udelate jejich kratkou alternativu. Pokud mate vlastni server, tak si takhle muzete samozrejme udelat vlastni "zkracovac" i pro url jinam. Pro me je asi jednodussi vyuzit nektery existujici zkracovac a mnoho lidi ani vlastni server nema.
Pri tom rucnim pridavani by se mi nejspis obcas stalo, ze pouziju nejaky /short vicekrat a pak se budu divit, proc to nejede nebo jeste "lepe" dam jako short neco, co ma byt pristupne na mem serveru a neco si tak rozbiju.
Důvod, proč existují zkracovače, je sám Google. Ten před lety přesvědčil tvůrce webů a SEO optimalizátory, že odkaz typu https://domena.cz/?id=123 je špatný a musí vypadat jako např. https://domena.cz/nazev-kategorie/nazev-podkategorie/debilne-dlouhy-nazev-clanku-jen-pro-to-aby-to-dobre-fungovalo-pro-vyhledavace/, jinak web nemá šanci se dostat na přední místa ve výsledcích vyhledávání.
Přesně tenhle typ odkazů, často doplněný nějakým 64 znakovým sledovacím marketingovým identifikátorem (nebo nedejbože Session ID) stál za vznikem zkracovačů.
Což nic nemění na skutečnosti, že pod zkracovači se často skrývají odkazy, na které by průměrně inteligentní uživatel (*) nikdy neklikl. Takže ano, zkracovače svým způsobem opravdu jsou bezpečnostní riziko. Paradoxem ovšem je, že nyní Google ukončuje něco, co významnou, ne-li dokonce maximální měrou sám stvořil.
Samozřejmě je x dalších možností, HTML link, kde popisek uvádí https://hodna-domena.cz, ale ve skutečnosti vede na https://zla-domena.cz. Nebo redirect. Nebo javascript.
A úplně nejvtipnější na tom je, že toto vše řešil prehistorický lynx už před 30 lety - a řeší to dodnes. Odkazy umí zobrazovat včetně skutečné URL a před redirectem se uživatele zeptá, zda to opravdu chce. Ale doba je moderní, grafická, zjednodušující, zrychlující a samostatné myšlení je stále méně žádoucím prvkem v jakékoliv oblasti lidského života, takže se nejdříve z prohlížečů ztratilo upozornění na přesměrování, pak stavový řádek, který po najetí myší na odkaz ukazoval, kam ten odkaz vede a nakonec jsme vykastrovali i samotný řádek s URL, který je před uživateli asi potřeba co nejlépe ukrýt, aby ho ty podivné znaky moc nerozrušovaly a nekazily mu skvělý uživatelský zážitek. Hlavně, že je tam zelený zámeček, takže je všechno v nejlepším pořádku. A nejsmutnější na tom je, že si za to můžeme sami a ještě tomu v nemalé míře napomáháme.
(*) Upřímně je mi všech kolegů z IT oddělení bank líto, protože přesvědčovat lidstvo po dobrovolně lobotomii, aby sledovalo nějaké obskurní URL a domény, musí být sisyfovská práce.
když ti těch redirectů udělat každej web 20, než se načte, tak je každé potvrzování přesměrování nesmysl.
už jen to, kolik lidí má ta přesměrování rozbitá. mám v prohlížeči upozornění před načítání stránky přes http a velmi často se mi stane přesměrování http://example > https://example > http://www.example > https.//www.example
Přesměrování na jinou doménu se běžně děje. Podezřelého na tom není nic. Představa, že má uživatel v hlavě každou doménu, na kterou se může dostat, a některé z nich má v hlavě označené jako nebezpečné, neodpovídá realitě. Pokud jsou nějaké domény nebezpečné, jediný, kdo to může rozpoznat, je prohlížeč – a prohlížeče také funkci blokování přístupu na podvodné weby mají.
A muzes nam priblizit duvod? Nejak me nenapada usecase... pokud teda marketing nejsou totalni tupci, aby vymysleli URL napr.:
https://vsecojstechtelivedetospravnedieteprozeny.cz/proc-si-vybrat-nasi-firmu-a-jake-mame-uspechy-s-nasi-dietou/part-1/Mirka-Svobodova-a-jeji-zkusenost/
Myslíte třeba takový email?
From: username@domain.tld To: otherusername@domain.tld Subject: odkaz Ahoj, posilam odkaz: https://domain.tld/tohle/je/velice/dlouhy/odkaz/ktery/vede/nekam/kde/je/neco/hodne/zajimaveho/a/posilam/to/nekomu/emailem/v/plaintextu/a/je/to/urcte/dulezite/hodne/zkratit/aby/to/nezabralo/pulku/emailu Prohlidni si to...
To mi nepřijde jako taková tragedie, vám ano?
Ale no tak, co třeba tohle když už?
https://finance.yahoo.com/quote/TSLA/?guccounter=1&guce_referrer=aHR0cHM6Ly9ndWNlLnlhaG9vLmNvbS8&guce_referrer_sig=AQAAAJLCTNkLo0yEiffyutxGVwQcjFgCW0wT2tbVLzj5fbw6P6F-FAqzF3VYnuXaM5I4oBreu6aehCQ6Oxh3_wMVSwxv8KkdQr05cJpXLy_Ii_gWzgdnD-2J1xwHvxjNolGg4YkCS9WyiTrtH_wNe-P4C6TJai6e84nA3BJUaSyAB1Dx
Myslíte takhle?
From: username@domain.tld To: otherusername@domain.tld Subject: odkaz Ahoj, posilam odkaz: https://finance.yahoo.com/quote/TSLA/?guccounter=1&guce_referrer=aHR0cHM6Ly9ndWNlLnlhaG9vLmNvbS8&guce_referrer_sig=AQAAAJLCTNkLo0yEiffyutxGVwQcjFgCW0wT2tbVLzj5fbw6P6F-FAqzF3VYnuXaM5I4oBreu6aehCQ6Oxh3_wMVSwxv8KkdQr05cJpXLy_Ii_gWzgdnD-2J1xwHvxjNolGg4YkCS9WyiTrtH_wNe-P4C6TJai6e84nA3BJUaSyAB1Dx Prohlidni si to...
No, žádná tragedie. Rozhodně mi přijde horší spoléhat na nějaké služby třetích stran jak z pohledu spolehlivosti, tak bezpečnosti.
20. 7. 2024, 19:23 editováno autorem komentáře
Když to posílám mailem, dlouhodobá spolehlivost mi může být ukradená a na reálnou bezpečnost to má nulový vliv. Za to to má nenulový vliv třeba na adresáta mého sdělení, kterého si vážím a proto mu nebudu posílat podobné obludnosti. Polovina klientů to zaláme a druhá polovina to převede na odkaz blbě.
Nulový vliv na bezpečnost to nemá (namátkou https://arxiv.org/pdf/1604.02734v1). Chápu, že objektivně je hezčí poslat krátkou adresu než dlouhou. Ovšem dlouhá adresa nese pro příjemce více informací, které mohou pomoci rozhodnout zda na odkaz klikne.
Neodpověděl jste mi na to jaký klient to zaláme a který klient to převede blbě. Moc dobře si to nedovedu představit a myslím, že to je spíš jen takovéto šplouchnutí do vody.
S tím, že to nějaký z klientů zalámal nebo blbě převedl jsem se setkal mnohokrát. Nevím kde přesně, za posledních patnáct let jsem jsem používal Evolution, Thunderbird, GMail, Microsoft Outlook, RoundCube, SOGo, kdysi seznamácký webmail, vše na různých systémech v různých verzích... snad si proboha nemyslíte, že si to pamatuju. A právě proto, že si to pamatovat nechci ani nechci řešit co, kdy, kdo a proč ten odkaz pošlu zkrácený ;-)
A na bezpečnost to vliv nemá. Jak už jsem tu psal: pokud máte systém řádně zabezpečen, je to jedno a pokud nemáte, pak je to jen falešný pocit bezpečí. Kam vede odkaz, na který klikám nevím u poloviny hledání na Googlu.
Vaši představu bezpečnosti nesdílím. Bezpečnost nekončí řádně zabezpečeným systémem. Bezpečnost má plno podob a třeba na určitý typ lidí zabere zkrácený odkaz na phishingovou stránku.
Také nesdílím Vaši neurčitou zkušenost o tom, že nějaké klienty nesprávně zalamují url v plaintextu, a proto by se měly používat zkracovače.
Můžete i rozvést, jaktože u poloviny hledání na Google nevíte kam vede odkaz? Myslíte to tak, že nevidíte url v prohlížeči nebo tak, že velký počet odkazů je přesměrovaný nebo skrytý nějakým zkracovačem?
A můžete nám tu vysvětlit, jak poznáte z hlavy, jestli je dané URL legitimní nebo ne? Třeba zrovna z oboru https://www.chiark.greenend.org.uk/~sgtatham/putty/latest.html že ano.
O tom, že okem nejspíš odhalíte triviality jako mojebanka.cz.kb-online.com se nehádám, ale ve chvíli kdy změněj SAML2 tak jste nejspíš stejně nahranej.
Proč je to méně bezpečné? Důležité je to, kde nakonec skončíte, to si musíte zkontrolovat, ne kam vede odkaz. Nespolehlivé je to proto, že zkracovač může skončit – ale stejně tak se může změnit cílová URL, a zkracovače (některé) umožňují cílový odkaz dodatečně změnit. Takže to naopak spolehlivost odkazu zvyšuje. Dále spolehlivost odkazu zvyšuje to, že je kratší a neobsahuje „divné“ znaky. U dlouhého odkazu nebo odkazu s divnými znaky hrozí, že se někde špatně zalomí či zkrátí, nebo dokonce že se některé znaky změní.
V diskusi padl akorát nevyslovený předpoklad, že uživatelé znají všechny domény, které vidí a vědí o nich – něco. Asi jestli jsou bezpečné nebo nebezpečné, netuším, jak by se to měli dozvědět.
Ostatně, kdyby to, kam vede odkaz, bylo důležité, nezobrazovaly by to prohlížeče malým písmem dole v rohu, a ve spoustě případů vůbec (třeba u formulářů nebo JavaScriptového kódu).
Provozovatel zkracovače může hromadně provozovat phising, používat klienty pro útoky na další cíle (XSS, SQLINJ apod.). To ale není podstatné, protože principiálně je to prostředník, který je nespohlehlivý a nebezpečný a z toho důovdu zbytečný. Jeho použití nemá prakticky žádné opodstatnění, kromě subjektivně kosmetických, ale má alternativy, které těmito neduhy netrpí. To se bavím zejména o posílání plaintext emailu. V případě tištěných materiálů je lepší QR nebo podobné.
Provozovatel zkracovače může hromadně provozovat phising
Nemá k tomu o nic lepší prostředky, než kdokoli jiný. Phishing spočívá v tom, že si uživatel nezkontroluje, na jaké adrese skončil. Naopak zaměnit doménu zkracovače za nějakou reálnou doménu je obtížnější, doména zkracovače málokdy připomíná doménu nějakého úřadu, banky apod.
používat klienty pro útoky na další cíle (XSS, SQLINJ apod.).
To by bylo dost pracné, a bylo by to na stejné úrovni, jako když třeba tady do komentáře vložíte odkaz. Tedy nic podstatného.
To ale není podstatné, protože principiálně je to prostředník, který je nespohlehlivý a nebezpečný a z toho důovdu zbytečný.
To, že je nespolehlivý a nebezpečný, sice opakujete pořád dokola, ale ještě jste to nijak nedokázal. Zkracovač klidně může spolehlivost zvýšit – pokud zkrácená adresa směřuje na adresu, která zanikne (nebo je nějakou dobu nedostupná), může vlastník odkazu přesměrovat odkaz třeba na záložní kopii nebo na nahrazující web.
Jeho použití nemá prakticky žádné opodstatnění, kromě subjektivně kosmetických, ale má alternativy, které těmito neduhy netrpí. To se bavím zejména o posílání plaintext emailu. V případě tištěných materiálů je lepší QR nebo podobné.
Opodstatnění tu bylo zmíněno několikrát. Zkrácení adresy do SMS, pro publikování (aby text nebyl ošklivý tím, že tam bude několikařádkový odkaz), předcházení poškození dlouhého odkazu (třeba zalomením řádku). V tištěných materiálech je QR kód lepší jedině v případě, že předpokládáte, že 100 % příjemců to bude číst s chytrým mobilem a chce to otevřít na mobilu. I když je někde adresa v QR kódu, je vhodné, aby tam byla krátká adresa uvedena i textově – vždycky se stane, že to někomu na mobilu nejde přečíst, nemá mobil, chce si to jen poznamenat mimo mobil apod.
Co přesně je ke QR kódu „nebo podobné“?
Ne každý kdo něco tvoří si zvládne spravovat vlastní web? Třeba pro grafiku je dost populární DeviantArt. Některé z těch služeb asi integrují i zkracovač, ale stejně je to pořád 3rd party věc. Jako, přijde mi že tu pořád řešíme technologii z pohledu někoho kdo pro koho je to trivialita, ale to není realita většiny lidí.
Přesně jak jsem před pár lety psal: „Ideální recept na ztracený obsah je pak kombinace obojího, tedy odkázat na obskurní bezplatný hosting pomocí obskurního zkracovače odkazů.“
Jen jsem tedy nepředpokládal, že do kategorie obskurní bude patřit i ten provozovaný Googlem. Ale to vlastně taky není překvapivé. Co přijde příště? Vypnou zkracovač youtu.be
?
Tak samozrejme, ze pokud v ramci usnadneni zivota budeme spolehat na nejakou treti stranu, tak tohle riziko zakonite hrozi. To je holt o te pohodlnosti... proste pokud se chceme tvarit "odpovedne", pak nemuzeme cast te odpovednosti hazet na druhe s tim, ze doufame ze oni tu svou sluzbu v budoucnu nezrusi.
Fakt. Protože pokud se vám tímhle způsobem dostane do systému něco, co se tam dostat nemělo, dostatečně zabezpečený jste ho zjevně neměl. Jenomže pak je celkem pravděpodobné, že byste se stejně chytil, jen později a jinde.
Ostatně když něco hledám běžným fulltextovým vyhledávačem, minimálně v polovině případů reálně taky nevím, kam ty odkazy vedou. Myslet si, že mě jím popisované chování ochrání je naprosto naivní.
A jak prosím pěkně radíte uživateli na otázku stylu "můžu si nechat na loverslab.com nechat zobrazovat remote fotky z podpisů lidí, nebo ne?". Případně bohužel čím dál víc aktuálně "můžu si nechat přehrát tuhle targetovanou reklamu od Googlu, nebo je v ní malware"?
Jako sorry, to je stejněj rozdíl jako "když máte peníze v báglu, nechoďte do Sherwoodu, nebo vás někdo okrade" - tam taky není primární problém toho sherwoodu (mnohem vyšší riziko), ale že ty prachy nejsou ve vnitřní kapse. Falešný pocit bezpečí.
19. 7. 2024, 13:37 editováno autorem komentáře