Bezorgingsrisico’s
Kunnen e-mailscanners een Collogue-link openen?
Hoe linkvoorbeelden en scanners omgaan met een versleutelde URL die alleen in de browser wordt verwerkt.
Gepubliceerd: 30 januari 2026
Grenzen van de huidige implementatie
Huidige Collogue-links bevatten de versleutelde inhoud in de URL. De browser gebruikt de Web Crypto API: PBKDF2-SHA-256 met 310.000 iteraties leidt uit het afzonderlijk ingevoerde wachtwoord een 256-bits AES-GCM-sleutel af, met een willekeurige salt van 16 bytes en een IV van 12 bytes. De huidige client doet geen verzoek naar een applicatie-API om berichten te maken, op te halen of op te slaan.
Het wachtwoord is niet in de link opgenomen. De implementatie biedt geen eenmalige weergave, verwijdering aan de serverkant of vervaltimer. Behandel de volledige link als gevoelig en deel het wachtwoord via een apart kanaal.
Verdere context
Moderne e-mailsystemen bezorgen niet alleen tekst. Ze controleren URL’s, herschrijven ze, openen bestemmingen in scanomgevingen, maken voorbeelden en voeren controles uit wanneer iemand klikt. Microsoft Safe Links ondersteunt bijvoorbeeld URL-herschrijving en controle op het moment van klikken. Andere gateways en samenwerkingstools hebben hun eigen gedrag.
- de oorspronkelijke URL herschrijven;
- de bestemming tijdens de bezorging opvragen;
- de bestemming opvragen wanneer de ontvanger klikt;
- omleidingen volgen;
- de pagina in een sandbox weergeven;
- een voorbeeld maken;
- gekoppelde bronnen inspecteren;
- klikmetadata vastleggen;
- de URL later opnieuw bezoeken.
Niet elk product doet dit allemaal. Beleidsregels verschillen per organisatie.
In het huidige browser-only ontwerp is er geen serverbericht dat kan worden verbruikt. Een verzoek om de URL kan de URL zelf wel aan een gateway of voorbeeldservice blootstellen, maar zonder het afzonderlijk gedeelde wachtwoord kan die service de inhoud niet ontsleutelen.
Filteren op user-agent is onbetrouwbaar omdat user-agents kunnen ontbreken, algemeen kunnen zijn of vervalst kunnen worden. Vertrouw hier niet op als privacymaatregel.
De documentatie van Microsoft beschrijft zowel URL-scanning als controle op het moment van klikken. Beheerders kunnen herschrijving en uitzonderingen instellen. Andere beveiligingsproducten kunnen tijdens de bezorging of in sandboxes scannen.
“Safe Links kunnen Collogue nooit beïnvloeden.”
De verdedigbare formulering is dat beveiligingssystemen URL’s kunnen verwerken. Collogue maakt geen server-side leesgebeurtenis aan, maar de volledige URL moet nog steeds als gevoelig worden behandeld.
- Open de uiteindelijke link van de ontvanger niet om te testen.
- Vraag de ontvanger de link privé te houden en het afzonderlijk gedeelde wachtwoord te gebruiken.
- Gebruik een tijdelijk, intrekbaar toegangsmiddel.
- Vervang het toegangsmiddel als de link of het wachtwoord bij de verkeerde persoon kan zijn terechtgekomen.
- Vermijd openbare URL-verkorters of analysservices.
- Controleer het bestemmingsadres voor u de link verstuurt.
- Test de mailomgeving van uw organisatie met niet-gevoelige voorbeeldberichten.
In beheerde bedrijfsomgevingen kunnen beheerders mogelijk vertrouwde domeinen instellen. Zulke uitzonderingen verminderen de scanbescherming voor dat domein en moeten zorgvuldig worden beoordeeld.
- Open de link pas wanneer u de informatie wilt gebruiken.
- Plak hem niet in een online URL-checker.
- Stuur hem niet achteloos door.
- Als hij niet opent, controleer dan of de volledige URL en het wachtwoord correct zijn gekopieerd.
- Behandel een wachtwoord, token of herstelcode als mogelijk blootgesteld totdat die is vervangen.
Microsoft Safe Links kan volgens het beleid controle op het moment van klikken en URL-herschrijving uitvoeren. Daardoor kunnen extra verzoeken of omleidingen plaatsvinden voordat de eindpagina wordt getoond.
Detectie via user-agent is onvolledig en gemakkelijk te omzeilen. Ze kan helpen bij diagnose, maar bewijst niet dat een verzoek van een persoon kwam.
Als zowel de link als het wachtwoord mogelijk zijn blootgesteld, trek het toegangsmiddel in of wijzig het, maak een nieuw middel en verstuur een nieuwe link. Verstuur hetzelfde geheim niet opnieuw.
Collogue kan blijvende blootstelling in e-mail en chat verminderen, maar kan niet elke linkscanner of bezorgingsregel beheersen.