Aceptar solo http y https
Limitar protocolos evita esquemas peligrosos como javascript, data, file o variantes no esperadas por el navegador.
Bloquear destinos internos
La protección SSRF debe rechazar localhost, redes privadas, direcciones link-local y metadata services cloud.
Separar lo público y lo privado
La redirección pública no requiere sesión, mientras que la administración de enlaces y QR privados debe depender de cookies HttpOnly.