Leveransrisker
Kan e-postskannrar öppna en Collogue-länk?
Hur länkförhandsvisningar och skannrar samverkar med en krypterad URL som hanteras i webbläsaren.
Publicerad: 30 januari 2026
Gränsen för den aktuella implementationen
Aktuella Collogue-länkar innehåller den krypterade nyttolasten i URL:en. Webbläsaren använder Web Crypto API: PBKDF2-SHA-256 med 310 000 iterationer härleder en 256-bitars AES-GCM-nyckel från det separat angivna lösenordet, med ett slumpmässigt salt på 16 byte och en IV på 12 byte. Den aktuella klienten skickar ingen API-begäran för att skapa, hämta eller lagra meddelanden.
Lösenordet är inte kodat i länken. Implementationen erbjuder inte engångsvisning, radering på serversidan eller en utgångstimer. Betrakta hela länken som känslig och dela lösenordet genom en separat kanal.
Mer sammanhang
Moderna e-postsystem levererar inte bara text. De granskar URL:er, skriver om dem, öppnar destinationer i skanningsmiljöer, skapar förhandsvisningar och utför kontroller när en användare klickar. Microsoft Safe Links stöder till exempel omskrivning av URL:er och kontroll i klickögonblicket. Andra gatewayer och samarbetsverktyg fungerar på sina egna sätt.
- skriva om den ursprungliga URL:en;
- begära destinationen under leveransen;
- begära den när mottagaren klickar;
- följa omdirigeringar;
- visa sidan i en sandbox;
- skapa en förhandsvisning;
- granska länkade resurser;
- registrera klickmetadata;
- besöka URL:en igen senare.
Alla produkter gör inte allt detta. Organisationernas policyer skiljer sig åt.
Med den aktuella webbläsarbaserade utformningen finns inget meddelande på servern som kan förbrukas. En begäran till URL:en kan ändå exponera själva URL:en för en gateway eller förhandsvisningstjänst, men den kan inte dekryptera nyttolasten utan det separat delade lösenordet.
Filtrering efter user-agent är opålitlig eftersom user-agenter kan saknas, vara generiska eller förfalskas. Lita inte på detta som ett integritetsskydd.
Microsofts dokumentation beskriver både URL-skanning och kontroll i klickögonblicket. Administratörer kan konfigurera omskrivning och undantag. Andra säkerhetsprodukter kan skanna under leveransen eller i sandlådor.
”Safe Links kan aldrig påverka Collogue.”
Det försvarbara påståendet är att säkerhetssystem kan behandla URL:er. Collogue skapar ingen läshändelse på servern, men hela länken ska fortfarande behandlas som känslig.
- Öppna inte mottagarens slutliga länk som ett test.
- Be mottagaren hålla länken privat och använda det separat delade lösenordet.
- Använd en tillfällig och återkallningsbar behörighet.
- Byt behörigheten om länken eller lösenordet kan ha nått fel person.
- Undvik offentliga URL-förkortare och analystjänster.
- Bekräfta mål-adressen innan du skickar.
- Testa organisationens e-postmiljö med icke-känsliga exempelmeddelanden.
I hanterade företagsmiljöer kan administratörer kanske konfigurera betrodda domäner. Sådana undantag minskar skanningsskyddet för domänen och bör granskas försiktigt.
- Öppna länken först när du är redo att använda informationen.
- Klistra inte in den i en onlinekontroll av URL:er.
- Vidarebefordra den inte utan eftertanke.
- Om den inte öppnas, kontrollera att hela URL:en och lösenordet kopierades korrekt.
- Behandla ett lösenord, en token eller en återställningskod som potentiellt röjd tills den ersatts.
Microsoft Safe Links kan enligt policy genomföra kontroll i klickögonblicket och skriva om URL:er. Behandlingen kan lägga till begäranden eller omdirigeringar innan den slutliga sidan visas.
Identifiering med user-agent är ofullständig och lätt att kringgå. Den kan hjälpa vid felsökning men bevisar inte att en begäran kom från en person.
Om både länken och lösenordet kan vara röjda ska du återkalla eller byta behörigheten, skapa en ny och skicka en ny länk. Skicka inte samma hemlighet igen.
Collogue kan minska varaktig exponering i e-post och chatt, men kan inte styra över varje länkskanner eller leveranspolicy.