网页抓取与图片代理:SSRF 风险为何绕得过入口防护
公开请求看似正常,后端却可能访问不该访问的地址。围绕回调、图片抓取和文件转换建立出站边界。
本文目录
请求入口与服务器出站是两条路径
图片代理、网页预览和文件转换经常由服务器替用户获取内容。OWASP 的 SSRF 防护资料强调对目标与网络访问进行限制。入口 WAF 只能覆盖其检查范围,无法替代后端对每次外部请求的授权和出站控制。
先列出真正需要访问的目标
如果服务只对接固定合作方,优先按明确的目标建立允许范围;如果必须访问任意公网地址,则需要额外检查解析结果、重定向过程和出站路径。不要把用户传来的 URL 原样交给一个能访问所有内部服务的进程。
同时限制处理成本
对抓取设置响应大小、连接超时、总处理时间和并发上限,并把大文件转换放入隔离任务。这样既降低异常请求的资源影响,也便于在某个目标持续失败时单独暂停任务。
验收要覆盖拒绝路径
使用自有测试目标验证禁止地址、重定向和超大响应会被正确拒绝。日志只保留排障所需信息,避免把 URL 中的令牌和个人数据完整记录下来;将测试结果交给应用负责人维护。
参考资料
OWASP SSRF Prevention Cheat Sheet
