很多功能要服务器替你发请求——抓个网页、拉个图片、调个接口。但如果这个「替你发」没管住,攻击者就能借你的服务器去打内网,这就是服务端请求伪造(SSRF)。防护核心是别让外部指挥内部。
## 一、目标要白名单
服务器能访问哪些地址,列清楚,其余一律拒。我们做安全把出站请求收进白名单,不图省事全放开。
## 二、内网地址要禁
外部传入的 URL,不能指向内网段和元数据接口。我们做安全把内网和保留地址列为禁区,外部请求进不去。
## 三、协议要收最小
只允许必要的协议,挡掉非常规手法。我们做安全把可访问协议收最小,缩小可利用面。
## 四、响应要过滤
服务器拿回来的内容,别直接回显给外部。我们做安全把响应做边界处理,不把内网信息漏出去。
服务端请求伪造防护,我们按「白名单、禁内网、收协议、过滤响应」来做,让外部请求撬不开内网。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。