Ga naar inhoud

Waarom mailscanners en link-prefetchers one-time links kunnen verstoren

P
PassTransfer
Gepubliceerd 27 april 20264 min lezen

Het probleem dat niemand verwacht

Je stuurt een one-time link naar een collega of klant. Nog voordat zij de kans hebben om de link te openen, is hij al "verbruikt". De ontvanger klikt erop en ziet een melding dat de link niet meer geldig is. Niemand begrijpt wat er is misgegaan.

Dit is geen fout in de tool — het is een bijwerking van hoe moderne e-mailinfrastructuur werkt. Mailscanners, beveiligingsfilters en link-prefetchers openen links automatisch, lang voordat een mens dat doet.

Hoe mailscanners werken

Vrijwel elke zakelijke e-mailomgeving heeft tegenwoordig een beveiligingslaag die inkomende e-mails scant op phishing, malware en verdachte links. Bekende systemen zijn:

  • Microsoft Defender for Office 365 (Safe Links) — herschrijft links en volgt ze voor analyse
  • Google Safe Browsing / Gmail-scanning — controleert links op bekende dreigingen
  • Proofpoint, Mimecast, Barracuda — enterprise e-mailfilters met link-scanfunctionaliteit

Deze systemen sturen een HTTP-verzoek naar de URL in de e-mail om te controleren of de bestemming veilig is. Dat HTTP-verzoek telt, voor een one-time link systeem, als een "opening" van de link.

Hoe link-prefetchers werken

Naast beveiligingsscanners zijn er ook link-prefetchers: software die links in berichten proactief ophaalt om de laadtijd te versnellen wanneer de gebruiker erop klikt. Apple Mail op iOS en macOS staat bekend om dit gedrag, maar ook sommige Slack- en Teams-clients doen dit.

Het resultaat is hetzelfde: de link wordt geopend door software, niet door de bedoelde ontvanger.

Waarom dit specifiek een probleem is bij one-time links

Bij gewone links is prefetching en scanning onschuldig — de pagina staat er nog steeds als de gebruiker klikt. Bij one-time links is het catastrofaal: de link is na de eerste HTTP-GET onbruikbaar. De scanner heeft hem "geconsumeerd" en de echte ontvanger treft een lege of verlopen link aan.

Hoe je dit kunt ondervangen

Gebruik een bevestigingsscherm (interstitial page)

In plaats van de geheime waarde direct te tonen bij de eerste HTTP-GET, toon je eerst een tussenliggende pagina met een knop ("Klik hier om je wachtwoord te bekijken"). De scanner fetcht de tussenliggende pagina, maar triggert niet de knopklik. Pas bij de expliciete klik van de gebruiker wordt de geheime waarde opgehaald en de link gemarkeerd als gebruikt.

Dit is de aanpak die PassTransfer hanteert: de ontvanger ziet een bevestigingsscherm voordat het wachtwoord wordt getoond. Scanners en prefetchers die simpelweg de URL ophalen, raken hierdoor het eigenlijke geheim niet aan.

Voeg een CAPTCHA of menselijke verificatie toe

Voor extra zekerheid kun je een CAPTCHA-stap toevoegen voor het tonen van de geheime waarde. Geautomatiseerde scanners kunnen geen CAPTCHA oplossen. Nadeel: dit voegt frictie toe voor de ontvanger.

Communiceer de verwachting aan de ontvanger

Informeer ontvangers dat ze de link direct moeten openen na ontvangst en dat de link na gebruik vervalt. Zo weten ze wat ze kunnen verwachten en kunnen ze snel contact opnemen als er iets mis lijkt.

Test met jouw specifieke e-mailomgeving

Niet elke scanner gedraagt zich hetzelfde. Test je workflow met de e-mailomgeving van je grootste klanten. Als je weet dat een klant Microsoft 365 met Safe Links gebruikt, kun je verwachten dat links worden herschreven en vooraf gescand.

Wat je niet kunt voorkomen

Sommige Enterprise-beveiligingssystemen zijn zo agressief dat ze alle interactie simuleren, inclusief het klikken op knoppen. In die gevallen helpt een interstitial page niet. Dit is een randgeval, maar het is goed om je klanten te informeren dat ze bij problemen contact opnemen voordat ze concluderen dat de tool niet werkt.

Conclusie

One-time links en mailscanners zijn technisch gezien tegenstrijdige mechanismen. De oplossing ligt niet in het uitschakelen van scanning — dat zou de beveiliging schaden — maar in het ontwerpen van de one-time link zo dat de geheime waarde pas vrijkomt bij een expliciete menselijke handeling. PassTransfer doet dit via een bevestigingsscherm, wat de meest voorkomende scanproblemen effectief ondervangen.

Bekijk hoe PassTransfer links beschermt →

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen