Веб и безопасность приложений · проверено по источникам

Подделка серверного запроса (SSRF)

SSRF — уязвимость, при которой злоумышленник управляет адресом или другой существенной частью сетевого запроса, выполняемого сервером.

Также ищут: Server-side request forgery · SSRF · принудительный запрос сервера · forced backend request

Практический смысл

Почему это важно

Сервер часто имеет доступ к внутренним службам, узлам метаданных и учётным данным, недоступным внешнему клиенту.

Доказательная часть

Что подтверждено

  1. При SSRF приложение само выступает сетевым клиентом и отправляет запрос по адресу, выбранному злоумышленником, в том числе во внутреннюю сеть.

    Граница применимости: Серверные сетевые запросы приложения.

  2. Правила CORS и SOP применяет браузер; они не ограничивают сетевой запрос, который серверный код выполняет самостоятельно.

    Граница применимости: Различие между правилами браузера и серверным запросом.

Перед спецификацией

Что проверить

  1. Не принимайте полный URL без необходимости.
  2. Разрешайте только заранее известные адреса.
  3. Запретите перенаправления и обращения во внутренние сети.
Открытые основания

Первоисточники

  • Официальная документация

    Server Side Request Forgery Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает SSRF, allowlist destinations, IP/domain validation, DNS risks и запрет автоматических redirects.

    Открыть первоисточник
  • Первичная спецификация

    Fetch Standard

    WHATWG · Living Standard, checked 30 August 2026

    Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.

    Открыть первоисточник
  • Первичная спецификация

    The Web Origin Concept

    Internet Engineering Task Force · RFC 6454, December 2011

    Определяет origin как scheme, host и port и описывает origin-based browser isolation model.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие