ToolAct

URL-Auflöser

Short-Links auflösen und die echte URL, die komplette Weiterleitungskette und jeden Statuscode sehen

Füge einen Short-Link ein und klicke auf „Auflösen“, um das versteckte Ziel sichtbar zu machen

Was ist ein URL-Auflöser?

Beim Auflösen von Short-Links (englisch „unshortening“) wird eine gekürzte Adresse von t.cn, bit.ly, TinyURL & Co. zurück zu ihrem echten Ziel verfolgt. Ein Short-Link-Dienst speichert die Zuordnung von kurzem Code zur ursprünglichen langen URL: Wer den Short-Link besucht, erhält eine HTTP-3xx-Weiterleitung, die den Browser zur echten Seite schickt. Dieses Tool fragt den Short-Link serverseitig Sprung für Sprung ab, folgt dem Location-Header jeder Weiterleitung und zeigt die finale URL zusammen mit der kompletten Weiterleitungskette, der Anzahl der Sprünge, dem Statuscode jedes Sprungs und der Gesamtzeit. Nützlich, um vor dem Klicken zu prüfen, wohin ein unbekannter Link wirklich führt, selbst konfigurierte Werbelinks zu kontrollieren und Weiterleitungs-Setups zu debuggen. Zwei Grenzen sollte man kennen: Funktionieren tut nur, was über HTTP-Weiterläufe läuft — Meta-Refresh oder JavaScript-Weiterleitungen innerhalb der Seite bleiben unsichtbar; und die aufgelöste URL ist kein Sicherheitsgütesiegel — Phishing-Links leiten völlig normal weiter, deshalb verdient die Ziel-Domain weiterhin eigene Aufmerksamkeit.

So funktioniert es

Schritte

  1. Short-Link in das Eingabefeld einfügen — mit oder ohne https://-Präfix (z. B. t.cn/A6hXXX)
  2. Auf „Auflösen“ klicken oder die Eingabetaste drücken
  3. Finale URL, Anzahl der Weiterleitungen und Gesamtzeit ablesen
  4. Unter „Weiterleitungskette“ jede Zwischenstation mit ihrem Statuscode ansehen
  5. Die finale URL mit einem Klick kopieren oder in einem neuen Tab prüfen

Gut zu wissen

  • Der Server folgt maximal 10 Weiterleitungen; bei einer Weiterleitungsschleife stoppt die Auflösung am Limit, und alle bisher abgeschlossenen Sprünge bleiben sichtbar.
  • Ausgewertet werden nur Weiterleitungen über den Location-Header; Meta-Refresh und JavaScript erzeugen keinen HTTP-Status und lassen sich nicht auflösen.
  • Links mit Login-Zwang, Regionsbeschränkung oder Bot-Prüfung liefern oft direkt eine 200-Seite für Anmeldung/Verifizierung — die „finale URL“ ist dann schlicht diese Seite.

Anwendungsfälle

Prüfen, wohin ein unbekannter Short-Link führt, bevor man klicktShort-Links aus Gruppenchats, Kommentaren oder Direktnachrichten verraten ihr Ziel nicht, und ein Blindklick kann auf einer Phishing- oder Werbeseite landen. Erst auflösen, dann entscheiden: Ein normaler Artikel landet meist in einem einzigen Sprung, während Ketten mit mehreren Sprüngen oder unbekannten Tracking-Domains zur Vorsicht Anlass geben.
Eigene Werbelinks vor der Veröffentlichung kontrollierenVor Kampagnenstart oder Veröffentlichung die selbst erzeugten Short-Links auflösen und prüfen, ob die Landingpage stimmt und die UTM-Parameter die komplette Kette unversehrt überstehen — Zwischenstationen schneiden oder überschreiben sie gerne stillschweigend. Bedenke: Jede 301 in der Kette landet im Browser-Cache, eine spätere Korrektur der Landingpage erreicht also nicht sofort alle. Vorher auflösen ist billiger als nach dem Launch nacharbeiten.
Werbe- und Kampagnen-Trichter der Konkurrenz analysierenLöse die Short-Links aus den Werbemitteln der Konkurrenz auf, und der gesamte Auslieferungsweg wird sichtbar: welcher Short-Link-Dienst, welches Tracking- oder Weiterleitungsgateway dazwischen sitzt und auf welcher Landingpage mit welchen Kanalparametern der Klick landet. Das kostet nichts und ist der schnellste erste Schritt bei der Analyse von bezahlten Trichtern oder Affiliate-Weiterleitungen.
Weiterleitungen der eigenen Website prüfenKontrollieren, ob HTTP→HTTPS, Domain ohne www→www und alter Pfad→neuer Pfad in einem einzigen Sprung aufgelöst werden. Die Kettenansicht zeigt jeden Statuscode: eine 302, wo eine 301 hingehört, oder ein Ein-Sprung-Job, der auf drei Sprünge aufgeteilt wurde — beides bremst den ersten Besuch und verbrennt Crawl-Budget ohne jeden Nutzen.
Lange URLs archivieren, damit Referenzen den Kürzer-Service überlebenShort-Link-Dienste stellen den Betrieb ein oder löschen alte Codes — goo.gl vergibt schon lange keine neuen mehr, und t.cn hat seine Richtlinie mehrfach geändert. Ein Short-Link in Dokumentation, Papier oder Lesezeichenleiste setzt die eigene Referenz also dem Wohlwollen Dritter aus. Vor dem Zitieren zur echten URL auflösen — dann hängt die Lebensdauer des Links an der eigenen Domain.

Technisches Prinzip

Ein Short-Link ist nichts weiter als ein Webdienst, der mit einer Weiterleitung antwortet. Die HTTP-Spezifikation (RFC 9110, früher RFC 7231) definiert die 3xx-Familie: 301 und 308 bedeuten einen dauerhaften Umzug der Ressource, 302, 303 und 307 sind temporär. In allen Fällen reist das echte Ziel im Location-Antwort-Header — der Statuscode selbst trägt keine Adresse. Ein Short-Link-Dienst legt die Zuordnung von Kurzcode zu langer URL in einer Datenbank ab, schlägt sie pro Anfrage einmal nach und hat seinen Job erledigt, sobald er ein 3xx plus Location-Header zurückgibt. Deshalb können Short-Links so kurz sein — und deshalb besteht das Auflösen schlicht darin, den Location-Headern zu folgen.

Die Auflösung läuft serverseitig ab. Der HTTP-Client ist so konfiguriert, dass er Weiterleitungen nie automatisch folgt: Bei jeder Anfrage prüft er den Statuscode — ist es ein 3xx, wird als Nächstes der Location-Wert angefordert (eine relative Pfadangabe ist erlaubt und wird gemäß RFC 7231 gegen die aktuelle URL zur absoluten Adresse aufgelöst); alles andere bedeutet, dass die finale Seite erreicht ist. Jeder Sprung prüft erneut, ob das Ziel eine öffentliche Adresse ist, damit ein bösartiger Short-Link die Auflösung nicht ins interne Netz Lotsen kann (SSRF); die Kette wird bei 10 Sprüngen gekappt — darüber hinaus gilt sie als Weiterleitungsschleife und wird gestoppt. Jeder Sprung liest nur die Antwortheader und trennt die Verbindung, ohne den Seiteninhalt herunterzuladen; die Gesamtzeit ist im Wesentlichen die Summe der Netzwerk-Roundtrips — typischerweise einige hundert Millisekunden.

Genauso wichtig ist die Erkennungsgrenze: Meta-Refresh (<meta http-equiv="refresh">) und JavaScript-Weiterleitungen leben im Seiteninhalt und erzeugen überhaupt keinen HTTP-Status — ein Server, der nur Header liest, sieht sie nicht. Diese „unsichtbaren“ Weiterleitungen passieren erst, wenn ein Browser die Seite tatsächlich rendert. Außerdem variieren manche Short-Link-Dienste ihre Antwort je nach User-Agent oder Besucherregion; dieser Dienst fragt mit einem generischen Browser-UA ab, damit die angezeigte Kette dem nahekommt, was ein echter Besucher erlebt.

  • Ein 3xx-Statuscode (301/302/303/307/308) plus Location-Header ist der komplette Weiterleitungsmechanismus; das Ziel reist ausschließlich in diesem Header.
  • 301/308 dauerhafte Weiterleitungen werden von Browsern und Suchmaschinen gecacht; bei 302/307 wird der Short-Link-Dienst bei jedem Besuch erneut gefragt.
  • Sprung für Sprung folgen: Bei jedem 3xx wird die Adresse aus dem Location-Header angefordert, bis ein Nicht-3xx kommt; ein Limit von 10 Sprüngen schützt vor Schleifen.
  • Location darf ein relativer Pfad sein (RFC 7231 erlaubt das) und wird gegen die URL des aktuellen Sprungs zur absoluten Adresse aufgelöst.
  • Jeder Sprung liest nur die Antwortheader und schließt die Verbindung sofort, ohne den Seiteninhalt zu laden — eine typische Auflösung dauert wenige hundert Millisekunden.
  • SSRF-Schutz: Jeder Sprung prüft die Zieladresse erneut und verwirft private/Loopback-Bereiche, damit ein feindlicher Short-Link nicht das interne Netz abtasten kann.
  • Die Same-Origin-Policy verbietet dem Browser das Lesen fremder Antwortheader — deshalb muss websiteübergreifendes Auflösen über einen Server laufen.

Beispiele

Auflösung mit einem Sprung: vom Short-Link zum Artikel

Eingabe: t.cn/A6h2XzK

→ https://t.cn/A6h2XzK                    302
→ https://example.com/blog/2026/launch-notes   200

Finale URL: https://example.com/blog/2026/launch-notes
Weiterleitungen: 1 · Gesamtzeit: 186 ms

Mehrschichtige Kette: was ein Marketing-Link wirklich tut

Eingabe: https://bit.ly/3xYzAbC

→ https://bit.ly/3xYzAbC                301
→ https://go.mkt-example.com/c/8812     302   (Tracking-Gateway)
→ https://shop.example.com/sale?utm_source=newsletter&utm_campaign=summer   200

Landingpage und UTM-Parameter kommen im letzten Sprung vollständig an

SEO-Check: wie kurz sollte eine Kette sein?

Eingabe: http://example.com

→ http://example.com/          301
→ https://www.example.com/     301
→ https://example.com/         200

Drei Sprünge bis zum Ziel: HTTP→HTTPS und www→Hauptdomain in einer einzigen
301 zusammenzufassen spart einen Roundtrip und einen Teil des Crawl-Budgets

Weiterleitungsschleife: gestoppt am Sprunglimit

Eingabe: https://short.example.com/a

→ https://short.example.com/a    302
→ https://short.example.com/b    302
→ https://short.example.com/a    302
… (gestoppt nach dem Limit von 10 Sprüngen)

Warnung: Zu viele Weiterleitungen, möglicherweise eine Schleife
Alle abgeschlossenen Sprünge bleiben sichtbar, die Schleifenstelle ist leicht zu finden

Häufige Fragen

Wie funktioniert das Auflösen von Short-Links?

Ein Short-Link-Dienst antwortet auf jede Anfrage mit einem 301/302/307/308-Statuscode und der nächsten Adresse im Location-Header — mehr ist eine Weiterleitung nicht. Das Tool wiederholt diesen Ablauf serverseitig: Es fordert den Short-Link an und ruft bei jedem 3xx die Adresse aus dem Location-Header auf, bis ein Status ungleich 3xx zurückkommt. Die URL dieses letzten Sprungs ist das echte Ziel. Jeder Schritt liest nur die Header und lädt nie den Seiteninhalt herunter — deshalb ist eine typische Auflösung nach wenigen hundert Millisekunden fertig.

Warum lassen sich manche Short-Links nicht auflösen?

Vier Ursachen decken die meisten Fälle ab. Die Zielseite leitet per Meta-Refresh oder JavaScript weiter — ohne HTTP-Statuscode, daher kann das Tool nur die Adresse dieser Seite nennen. Der Link verlangt einen Login, ist regionaleingeschränkt oder beantwortet Nicht-Browser-Anfragen mit einer Verifizierungsseite. Der Short-Link-Dienst drosselt die Nutzung oder hat den Betrieb eingestellt (goo.gl stellt schon seit Jahren keine neuen Codes mehr aus). Oder die Eingabe ist kein http(s)-Link bzw. enthält einen Tippfehler.

Ist die aufgelöste URL sicher zu besuchen?

Auflösen macht einen Link transparent, aber nicht sicher. Phishing- und Schadsoftware-Links leiten genauso normal weiter wie seriöse. Prüfe nach dem Auflösen die Ziel-Domain genau — vor Verwechslungsschreibweisen wie paypa1.com statt paypal.com und vor Ketten, die über unbekannte Tracking-Domains laufen. Den finalen URL vor dem Besuch anzusehen ist deutlich sicherer als blindes Klicken, ersetzt aber weder den Schutz des Browsers noch den des Virenscanners.

Worin unterscheiden sich 301- und 302-Weiterleitungen?

301 und 308 sind dauerhaft: Der Browser speichert die neue Adresse im Cache, und Suchmaschinen übertragen die Indexierungs-Signale auf sie. 302 und 307 sind temporär: Jeder Besuch läuft erneut über den Short-Link-Dienst. Für SEO sollte eine dauerhafte Weiterleitung eine 301 sein, und je kürzer die Kette, desto besser — jeder zusätzliche Sprung kostet Ladezeit und verbraucht Crawl-Budget der Suchmaschinen.

Kann ich die Zwischenstationen sehen?

Ja. Die „Weiterleitungskette“ listet jeden Sprung der Reihe nach mit seinem Statuscode auf, beginnend mit dem eingegebenen Short-Link. Marketing-Links stapeln oft zwei bis drei Ebenen — Short-Link-Dienst, Tracking-Gateway, dann die Landingpage samt UTM-Parametern — und hier sieht man den gesamten Weg auf einen Blick.

Welche Short-Link-Dienste werden unterstützt?

Alles, was über HTTP weiterleitet: t.cn, bit.ly, TinyURL, is.gd, s.id, eigene Kurz-Domains von Firmen und mehr — das Tool ist an keinen Anbieter gebunden. Solange ein Link öffentlich erreichbar ist und seine Weiterleitung über den Location-Header läuft, erhält man die echte URL und die komplette Kette. Links, deren „Weiterleitung“ ein Skript innerhalb der Seite erledigt, lassen sich nicht auflösen.

Wie ist das mit meiner Privatsphäre beim Auflösen?

Die Anfrage sendet der Server dieser Website, deshalb sieht die Ziel-Website die ausgehende IP des Servers und nicht deine; der eingegebene Short-Link wird nur für diese Abfrage verwendet. Beachte aber die Grenze dieser Anonymität: Sie gilt für die Protokolle der Ziel-Website beim Auflösungs-Check. Sobald du die aufgelöste URL wirklich im Browser öffnest, sind deine IP und Geräteinformationen wie bei jedem Besuch sichtbar — bleib also bei sensiblen Links so vorsichtig wie immer.