Kısa linkin en büyük faydası — hedefi gizlemesi — aynı zamanda en büyük riski. Kullanıcı adrese bakarak nereye gideceğini anlayamaz. Bu yazı hem link tıklayan hem de link üreten taraf için pratik önlemleri anlatıyor.

Neden saldırganlar kısa link seviyor?

  • Alan adı gizlenir. guvenli-bankaniz-giris.xyz yerine tanıdık bir kısaltıcı adresi görünür.
  • Filtreleri aşar. Kara listeye alınmış bir adres, kısaltıldığında ilk bakışta tanınmaz.
  • Yönlendirme zinciri kurulabilir. Birkaç adım sonunda kötü niyetli sayfaya varılır; her adım analizi zorlaştırır.
  • Tıklayan hakkında bilgi toplanır. Bir tıklama bile IP, cihaz ve zaman bilgisi verir.

Kullanıcı tarafı: tıklamadan önce

1. Bağlamı sorgulayın

Teknik kontrollerden önce gelen soru şudur: bu mesajı bekliyor muydum? Beklenmedik bir kargo bildirimi, "hesabınız kapatılacak" uyarısı ya da tanımadığınız birinden gelen "şuna bir bak" mesajı, adres ne olursa olsun şüphelidir.

2. Önizleme kullanın

Birçok kısaltıcı, adrese bir işaret ekleyerek hedefi gösterir. Genel yöntemlerden biri, bağlantıyı bir link genişletme servisine yapıştırmaktır. Kurumsal e-posta sistemleri genellikle bunu otomatik yapar.

3. Kimlik bilgisi isteyen sayfaya dikkat

Bir bağlantı sizi doğrudan giriş ekranına götürüyorsa durun. Bankanıza, e-postanıza veya kurumsal hesabınıza her zaman adresi kendiniz yazarak girin. Hiçbir meşru kurum sizi parola girmeye link üzerinden zorlamaz.

4. Aciliyet dilini uyarı sayın

"24 saat içinde", "hesabınız silinecek", "son uyarı" gibi ifadeler düşünmenizi engellemek için vardır. Aciliyet, kimlik avının en tutarlı işaretidir.

Kurum tarafı: link üretirken

Hedef doğrulaması

Kısa link üreten her sistem, hedefi kaydetmeden önce doğrulamalıdır. lnkz.tr'de uygulanan kontroller:

  • Yalnızca http ve https şemaları kabul edilir. javascript:, data: ve file: reddedilir.
  • Yerel ağ adresleri (localhost, 10.x, 192.168.x, 169.254.x) engellenir. Bu, sunucunun kendi iç ağını taramak için kullanılmasını (SSRF) önler.
  • Kendi alan adımıza yönlendiren kısaltmalar reddedilir; sonsuz döngü oluşmaz.
  • Adres uzunluğu sınırlanır.

Hız sınırlama

Kayıtsız kullanıcılar için saatlik üretim limiti vardır. Bu, servisin toplu spam kampanyalarına altyapı olmasını zorlaştırır. API tarafında ise anahtar başına dakikalık istek limiti uygulanır.

Hızlı kapatma

Kötüye kullanılan bir linkin dakikalar içinde kapatılabilmesi, servisin itibarını korumanın tek yoludur. Kapatılan link kullanıcıya bilgilendirici bir sayfa gösterir; sessizce hata vermez.

Hassas içerik için koruma katmanları

Parola koruması

Link parola arkasına alınabilir. Doğru parolayı girmeden hedef adres hiçbir şekilde görünmez. Sözleşme taslağı, fiyat listesi veya iç doküman paylaşımında kullanışlıdır.

Parolayı linkle aynı kanaldan göndermeyin. Link e-postayla gidiyorsa parola telefonla iletilmelidir; ikisi aynı gelen kutusundaysa koruma yok demektir.

Süre sınırı

Belirlediğiniz tarihten sonra link çalışmaz. Geçici erişim vermenin en temiz yolu budur — erişimi geri almayı unutamazsınız, çünkü kendi kendine kapanır.

Tıklama limiti

Beş kişiye gönderdiğiniz link beş kez açıldıktan sonra kapanır. Link iletilse bile yayılamaz.

Bu üçünün birlikte kullanımı çoğu senaryo için yeterlidir: üç gün geçerli, en fazla on tıklama, parola korumalı.

Veri tarafı

Kısa link servisi, tıklayan kişiler hakkında veri toplar. Bu verinin nasıl işlendiği kurumsal kullanımda önemlidir.

  • IP adresi düz metin saklanmamalı. lnkz.tr'de yalnızca geri döndürülemez bir SHA-256 özeti tutulur; tekilleştirme ve kötüye kullanım tespiti dışında kullanılmaz.
  • Hedef adreste kişisel veri taşımayın. ?email=ahmet@ornek.com gibi bir parametre, sunucu günlüklerine ve yönlendiren başlıklarına düşer. Anlamsız bir kimlik (token) kullanın.
  • Yönlendiren başlığına dikkat. Hedef sayfa, kullanıcının hangi kısa linkten geldiğini görebilir. Kısa kod içinde hassas bilgi olmamalıdır.

Ekip için kısa kural listesi

  1. Kurumsal iletişimde tek bir kısaltıcı alan adı kullanın; çalışanlar ve müşteriler onu tanısın.
  2. Kimlik bilgisi isteyen sayfalara asla kısa linkle yönlendirmeyin.
  3. İç dokümanlarda parola + süre sınırı birlikte kullanın.
  4. Ayrılan çalışanların ürettiği aktif linkleri gözden geçirin.
  5. Şüpheli bir link bildirimini kapatma süresi 1 saati geçmesin.
  6. Çalışanlara "beklemediğin linke tıklama" eğitimini yılda bir tekrarlayın.