Aceptar solo http y https

Limitar protocolos evita esquemas peligrosos como javascript, data, file o variantes no esperadas por el navegador.

Bloquear destinos internos

La protección SSRF debe rechazar localhost, redes privadas, direcciones link-local y metadata services cloud.

Separar lo público y lo privado

La redirección pública no requiere sesión, mientras que la administración de enlaces y QR privados debe depender de cookies HttpOnly.