Infraestrutura

Segurança e redirecionamento

O que acontece entre o clique no link curto e o carregamento do destino: códigos de status HTTP, exigência de HTTPS, cadeia de saltos e as verificações que o ZentLink executa contra domínios maliciosos.

Atualizado em 10 de agosto de 2026 · Equipe ZentLink

O que é um redirecionamento HTTP

Quando o navegador pede um link curto, o servidor responde com um código de status da família 3xx e um cabeçalho Location apontando para o endereço real. O navegador então repete a requisição nesse novo endereço. Todo encurtador é, na essência, um dicionário que traduz slug em Location.

301 vs 302: a diferença que importa

Aspecto301 — Moved Permanently302 — Found (temporário)
SignificadoO recurso mudou de endereço para sempre.O recurso está temporariamente em outro lugar.
Cache do navegadorAgressivo e persistente.Não cacheado por padrão.
SEOTransfere autoridade ao destino.Mantém a autoridade na URL original.
Contagem de cliquesPerde acessos: o navegador pula o servidor.Toda visita passa pelo servidor e é contada.
Trocar o destino depoisInviável para quem já acessou.Imediato para todos.

Por que encurtadores usam 302

Um 301 cacheado significa que o segundo clique do mesmo usuário nunca chega ao servidor — você perde o registro e perde a capacidade de corrigir o destino. Por isso links de campanha usam 302 (ou 307), reservando 301 para migrações definitivas de domínio, onde a transferência de autoridade de SEO é o objetivo.

E os códigos 307 e 308?

São as versões estritas de 302 e 301: garantem que o método HTTP e o corpo da requisição sejam preservados. Um POST redirecionado com 302 pode virar GET em implementações antigas; com 307 isso não acontece. Para navegação normal, a diferença prática é pequena.

HTTPS na cadeia inteira

Criptografar apenas a última etapa não protege ninguém. Se o link curto é servido por HTTP, um atacante na mesma rede pode reescrever o cabeçalho Location e desviar o usuário antes que o destino seguro seja alcançado.

  • Todo endereço do ZentLink é servido exclusivamente por HTTPS, com HSTS ativo.
  • Destinos em HTTP puro recebem sinalização explícita no card de pré-visualização.
  • Um cadeado válido garante criptografia e identidade do domínio — não garante que o site seja honesto. Certificados gratuitos são emitidos para qualquer um, inclusive páginas de phishing.

Cadeia de redirecionamentos

Cada salto adicional custa latência (tipicamente 50–200 ms) e amplia a superfície de ataque: basta um domínio da cadeia expirar e ser recomprado para que todo o tráfego passe a ser desviado.

O ZentLink segue a cadeia do destino até 5 saltos, registra cada URL intermediária e o status de cada etapa, e expõe esse caminho para você antes de publicar o link. Cadeias que não resolvem dentro do limite são tratadas como suspeitas.

Códigos que você verá no relatório

  • 200 — destino acessível e íntegro.
  • 301 / 302 / 307 / 308 — há redirecionamento; verifique para onde.
  • 403 — o servidor bloqueia inspeção automatizada; comum em sites com WAF agressivo.
  • 404 / 410 — página inexistente ou removida. Não publique.
  • 5xx — falha no servidor de destino, geralmente temporária.

Como o ZentLink verifica domínios maliciosos

A inspeção acontece no servidor, no momento em que você cria ou analisa um link, e combina sinais independentes:

  1. Análise de TLD e estrutura do domínio: extensões com histórico desproporcional de abuso e subdomínios que imitam marcas conhecidas elevam o risco.
  2. Detecção de typosquatting: variações de grafia de domínios populares e uso de caracteres visualmente semelhantes.
  3. Coerência de conteúdo: comparamos título, descrição e Open Graph do destino com o domínio hospedeiro. Uma página que se apresenta como um banco em um domínio genérico é sinalizada.
  4. Ausência ou má configuração de TLS.
  5. Indícios de cloaking: respostas divergentes entre requisições com diferentes cabeçalhos.
  6. Cadeias anômalas: múltiplos encurtadores encadeados ou saltos entre países e domínios sem relação.

O resultado alimenta o selo do card de pré-visualização: verde para destino verificado, âmbar para atenção com o motivo explicitado. Você pode reexecutar essa análise a qualquer momento pelo verificador de links seguros.

A verificação é um filtro, não uma garantia

Nenhuma análise automatizada elimina risco por completo — páginas maliciosas podem se tornar maliciosas depois da checagem. Trate o selo como uma camada de defesa entre várias, e continue conferindo o domínio final antes de digitar credenciais.

A página intermediária

Por padrão, links do ZentLink passam por uma tela de transição de poucos segundos que mostra o domínio de destino, o título da página e o resultado da verificação. Ela existe por três motivos: dar ao usuário a chance de reconhecer para onde está indo, exibir o relatório de segurança e permitir cancelar o acesso. Quem prefere o redirecionamento imediato pode desativá-la nas configurações da conta.

Checklist antes de publicar um link

  • O destino responde 200 e carrega em HTTPS.
  • A cadeia tem no máximo um salto além do link curto.
  • O domínio final é o que você espera, sem variações de grafia.
  • O selo de verificação está verde ou o alerta foi compreendido.
  • Expiração ou limite de cliques definidos, se o conteúdo é temporário.