網頁抓取與圖片代理:SSRF 風險為何繞得過入口防護
公開請求看似正常,后端卻可能存取不該存取的地址。圍繞回調、圖片抓取和文件轉換建立出站邊界。
本文目錄
請求入口與伺服器出站是兩條路徑
圖片代理、網頁預覽和文件轉換經常由伺服器替使用者獲取內容。OWASP 的 SSRF 防護資料強調對目標與網路存取進行限制。入口 WAF 只能覆蓋其檢查范圍,無法替代后端對每次外部請求的授權和出站控制。
先列出真正需要存取的目標
如果服務只對接固定合作方,優先按明確的目標建立允許范圍;如果必須存取任意公網地址,則需要額外檢查解析結果、重定向過程和出站路徑。不要把使用者傳來的 URL 原樣交給一個能存取所有內部服務的進程。
同時限制處理成本
對抓取設置響應大小、連接超時、總處理時間和并發上限,并把大文件轉換放入隔離任務。這樣既降低異常請求的資源影響,也便于在某個目標持續失敗時單獨暫停任務。
驗收要覆蓋拒絕路徑
使用自有測試目標驗證禁止地址、重定向和超大響應會被正確拒絕。日誌只保留排障所需資訊,避免把 URL 中的令牌和個人資料完整記錄下來;將測試結果交給應用負責人維護。
參考資料
OWASP SSRF Prevention Cheat Sheet
