Server-Side Request Forgery (SSRF)

SSRF кара server-side приложение да прави мрежова заявка към адрес, избран или повлиян от attacker-а.

1 публикация в новините

Какво е

SSRF кара server-side приложение да прави мрежова заявка към адрес, избран или повлиян от attacker-а.

Как работи

Функции като URL preview, webhook, image import или document fetch могат да бъдат използвани за достъп до internal services, cloud metadata endpoints или други ресурси, недостъпни директно отвън.

Как да се предотврати

Allow-list на destinations, URL parsing с доказани библиотеки, блокиране на private/link-local/metadata ranges, network egress controls, DNS re-resolution protection и минимални cloud metadata permissions. OWASP API Top 10 също отделя SSRF като самостоятелен API риск.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Източници

Други в Web приложения и браузърни атаки