オープンリダイレクトとは?
オープンリダイレクトとは、遷移先URLをパラメータで受け取り、値を検証せずにリダイレクトする実装の欠陥。正規サイトのドメインで始まるURLを踏ませて、実際には攻撃者のサイトへ誘導できるため、フィッシングの信頼性を高める踏み台として悪用される。
おーぷんりだいれくと
オープンリダイレクトの意味
遷移先URLをパラメータで受け取り、値を検証せずにリダイレクトする実装の欠陥。正規サイトのドメインで始まるURLを踏ませて、実際には攻撃者のサイトへ誘導できるため、フィッシングの信頼性を高める踏み台として悪用される。
オープンリダイレクトの具体例
ログイン後の戻り先を指定するパラメータに外部URLを入れたリンクをメールで配る。利用者は正規ドメインを見て安心して踏み、遷移先の偽ログイン画面で資格情報を入力してしまう。対策は遷移先をIDで受け取り、対応表からサーバ側でURLを決めること。
オープンリダイレクトは試験でどう引っ掛けられる?
自ドメインで始まるかを文字列の前方一致で見る検査は、https://正規.example.com.attacker.jpのような名前や、@を含むURL、//始まりの相対指定で回避される。認証連携のコールバックURL検証でも同じ穴が問題になる。
オープンリダイレクトと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。