SYSTEM ATLASЗагрузка материала

Подделка серверных запросов

Server Side Request Forgery

Подделка серверных запросов — признанный класс риска, требующий архитектурных и эксплуатационных мер.

Простыми словами

Сервер иногда сам загружает адрес, который прислал пользователь. Если не ограничить назначение, злоумышленник может заставить его обращаться к внутренним сервисам, облачным метаданным или закрытым сетям. Поэтому разрешают только ожидаемые адреса, блокируют внутренние диапазоны и повторно проверяют перенаправления.

Пример от @Vibeclakr

Пример при разработке

Функция «сделать превью URL» разрешает любой адрес. Злоумышленник подставляет внутренний 169.254.169.254; нужны allowlist, запрет локальных сетей и безопасный fetch.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Использовать решение без учета его условий применимости и компромиссов.

Системный подход

Сопоставить проблему, контекст и ограничения с назначением концепции.

Ограничения

«Подделка серверных запросов» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

OWASP Foundation. A10:2021 – Server-Side Request Forgery (SSRF). 2021.

Первоисточник