受信メールのすべてのリンクを「クリック」し、電子メールにワンクリックの購読解除リンクが含まれている場合、誤って受信者をメール配信リストから購読解除する大学キャンパスのメールシステムがあると聞きました。これは存在しますか?送信者、キャンパスIT、受信者のいずれかから、これを直接体験した人はいますか?そのようなシステムによってホワイトリストに登録されることは可能ですか?
私はこれが存在すると信じるのに苦労しています。それは喜んで加入したすべての受信者の願いを覆します。これを行うことでセキュリティ上の悪影響はありますか?
理論的にはこれは起こらないはずです。
しかし、短期間には、慎重にテストされていない特定のシステムで、それが起こっているのを見ることができます。
Http標準には、HEAD、GET、POST、DELETEの次のアクションが含まれており、URLはこれらのいずれかを使用できます。
ここではデフォルトのGETについて説明しますが、GETリクエストは実際には何も実行しないでください。 GETである理論は、プロセス内でリソースを変更するのではなく、リソースを取得する必要があります。
もちろん、これらの一般的な購読解除リンクのように、これは実際にはフォローされていません。
したがって、実際には、特定の例外的な場合を除いて、ユーザーの操作なしにGETでURLを取得しないでください。
HEADアクションを使用しても、有効な電子メールアドレスを明確に識別するなどのセキュリティ上の問題が発生する可能性があります。
例
Googleには、ある時点(VPNやブラウザなど)で事前キャッシュサービスがあり、パフォーマンス/帯域幅を改善するためにWebサイトのURLを事前に要求していました。これにより、特定のWebアプリが質問と同様の方法で誤動作しました。
たとえば、2000年頃にGET URLを使用してレコードの削除などのアクションを実行するWebアプリを開発しました。もちろん、間違いはありません。
この事前キャッシュサービスは、URLとWebサイトを調べ、これが認証済みサイトであるか、httpsであるか、文字列DELETEまたはUPDATEなどを含むURLであるかなどの入力を伴うヒューリスティックを使用して、特定のリンクを事前キャッシュしてはならないことを推測しましたまたは、サイトで使用されているWebフレームワークを識別します。
ヒューリスティックがどの程度正確であるかはわかりません。このシステムで発生するいくつかの問題について聞いたことがありますが、詳細はわかりません。
これはどのWebサイトでも起こりやすい間違いです(Webコーダーに注意してください)。この機能の実装には十分注意してください。