OAuth2 en OpenID Connect diepgaand bekeken · Les

Redirect-URI's beveiligen

Leer waarom validatie van redirect-URI's de spil vormt van OAuth2-beveiliging en hoe u open-redirector- en code-interceptionaanvallen voorkomt.

Les 4 van 413 stappen

Redirect-URI's beveiligen is een gratis OAuth2 en OpenID Connect diepgaand bekeken-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject OAuth2 en OpenID Connect diepgaand bekeken. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus OAuth2 en OpenID Connect diepgaand bekeken bevat in totaal 4 lessen.

De redirect_uri is cruciaal

Nadat de gebruiker toestemming heeft gegeven, stuurt de autorisatieserver de code (of het token) terug naar de client door de browser om te leiden naar de redirect_uri. Als een aanvaller invloed kan uitoefenen op die URI, kan die de code stelen.

Validatie van de redirect-URI is daarom een van de beveiligingsmaatregelen met de grootste impact in OAuth2.

Exacte overeenkomst

De belangrijkste regel: de autorisatieserver moet de aangeleverde redirect_uri vergelijken met vooraf geregistreerde waarden met behulp van een exacte tekenreeksvergelijking, niet met patroon- of voorvoegselvergelijking.

Registered: https://app.example.com/callback
Request:    https://app.example.com/callback   (OK)
Request:    https://app.example.com/callback/x (REJECT)

Misbruik van open omleidingen

Een te losse vergelijking maakt aanvallen met een open omleiding mogelijk. Als https://app.example.com/* is toegestaan, kan een aanvaller een pagina targeten die doorstuurt naar een kwaadwillende host, waardoor de autorisatiecode naar buiten wordt gesmokkeld.

Wildcards zijn gevaarlijk

Vermijd jokertekens in subdomeinen en poorten. Iets als https://*.example.com/cb stelt een aanvaller die controle heeft over een willekeurig subdomein (waaronder subdomeinen voor gebruikerscontent) in staat om codes te ontvangen.

Vereis altijd HTTPS

Redirect-URI's moeten https gebruiken, behalve voor native loopback (http://127.0.0.1) tijdens lokale ontwikkeling. Gewone http over het netwerk stelt de code bloot aan onderschepping.

Fragmenten en querytrucs

Aanvallers voegen fragmenten (#) of extra queryparameters toe om parsers in verwarring te brengen. Normaliseer en vergelijk de volledige geregistreerde URI en wijs verzoeken af waarvan de redirect_uri onverwachte onderdelen bevat.

Schema's voor native apps

Native apps gebruiken vaak aangepaste schema's zoals myapp://callback, maar die kunnen worden gekaapt door een andere app die hetzelfde schema registreert. Geef de voorkeur aan geclaimde HTTPS-omleidingen (Universal Links / App Links), die door het besturingssysteem tegen je domein worden geverifieerd.

Valideren bij beide verzoeken

Als er een redirect_uri in het autorisatieverzoek is meegestuurd, moet dezelfde waarde worden meegestuurd bij het tokenverzoek en moet de server verifiëren dat ze overeenkomen. Zo wordt de code aan de oorspronkelijke client en omleiding gekoppeld.

POST /token
grant_type=authorization_code
&code=SplxlOBeZ
&redirect_uri=https://app.example.com/callback   <-- must equal the one used earlier

Een validatiehulpmiddel

Controle aan de serverzijde op exacte overeenkomst, zonder snelkoppelingen voor normalisatie:

function isAllowed(requested, registeredList) {
  return registeredList.includes(requested);
}
// Reject anything not an exact, literal match.

Combineer dit met PKCE en state

Strikte redirectvalidatie werkt samen met PKCE (zodat een gestolen code zonder de verifier onbruikbaar is) en de parameter state (om het antwoord aan de sessie te koppelen). Diepteverdediging houdt codes veilig, zelfs als één maatregel tekortschiet.

Operationele tips

Houd de geregistreerde lijst met omleidingen kort en gecontroleerd. Verwijder staging-URL's uit productieclients, controleer ze regelmatig en laat gebruikers nooit willekeurige redirect-URI's dynamisch toevoegen.

Korte controle

Test je kennis van de beveiliging van redirect-URI's.

Samenvatting

Redirect-URI's beveiligen is fundamenteel:

  • Gebruik registratie met exacte overeenkomst; vermijd wildcards en vergelijking op voorvoegsel.
  • Vereis HTTPS (loopback uitgezonderd) en wijs ongebruikelijke fragmenten en parameters af.
  • Valideer de redirect_uri opnieuw bij het tokenverzoek.
  • Combineer dit met PKCE en state voor diepteverdediging.
Gratis beginnen

Leer OAuth2 en OpenID Connect diepgaand bekeken met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
12
Lessen
48

Veelgestelde vragen

Is de les “Redirect-URI's beveiligen” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad OAuth2 en OpenID Connect diepgaand bekeken, waaronder “Redirect-URI's beveiligen”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus OAuth2 en OpenID Connect diepgaand bekeken bevat in totaal 4 lessen.

Wat leer ik in “Redirect-URI's beveiligen”?

Leer waarom validatie van redirect-URI's de spil vormt van OAuth2-beveiliging en hoe u open-redirector- en code-interceptionaanvallen voorkomt. Je oefent met OAuth2 en OpenID Connect diepgaand bekeken door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met OAuth2 en OpenID Connect diepgaand bekeken te beginnen?

Ervaring vooraf is niet nodig. OAuth2 en OpenID Connect diepgaand bekeken op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Redirect-URI's beveiligen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over OAuth2 en OpenID Connect diepgaand bekeken?

Ja. Elke les over OAuth2 en OpenID Connect diepgaand bekeken bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Tokenbeveiliging (access/refresh)
  2. State-parameter en CSRF
  3. Best practices voor granttypen
  4. Redirect-URI's beveiligen
← Terug naar OAuth2 en OpenID Connect diepgaand bekeken