Почему это важно
Сервер часто имеет доступ к внутренним службам, узлам метаданных и учётным данным, недоступным внешнему клиенту.
Что подтверждено
При SSRF приложение само выступает сетевым клиентом и отправляет запрос по адресу, выбранному злоумышленником, в том числе во внутреннюю сеть.
Граница применимости: Серверные сетевые запросы приложения.
Правила CORS и SOP применяет браузер; они не ограничивают сетевой запрос, который серверный код выполняет самостоятельно.
Граница применимости: Различие между правилами браузера и серверным запросом.
Что проверить
- Не принимайте полный URL без необходимости.
- Разрешайте только заранее известные адреса.
- Запретите перенаправления и обращения во внутренние сети.
Первоисточники
Server Side Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает SSRF, allowlist destinations, IP/domain validation, DNS risks и запрет автоматических redirects.
Открыть первоисточникFetch Standard
WHATWG · Living Standard, checked 30 August 2026
Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.
Открыть первоисточникThe Web Origin Concept
Internet Engineering Task Force · RFC 6454, December 2011
Определяет origin как scheme, host и port и описывает origin-based browser isolation model.
Открыть первоисточник