SSRF(服务端请求伪造)指攻击者操纵服务端发起任意网络请求。当应用提供"根据 URL 抓取内容"功能(头像远程下载、URL 预览、webhook)且未校验目标地址时,攻击者可让服务器访问内网服务、探测端口、读取本地文件(file:// 协议)。

云环境放大了危害:云主机元数据接口 http://169.254.169.254/ 可泄露临时 IAM 凭证,拿到后可能直接控制整个云账号,这是近年云上数据泄露的高频入口。

防御要点:1)白名单优先,只允许明确业务域名;2)必须做 IP 校验时,解析域名后校验 IP,封禁私网段、回环地址、链路本地地址(169.254.0.0/16);3)防 DNS rebinding:固定解析结果或用专用出口代理;4)重定向后的目标也要重新校验;5)禁用非常用协议(file、gopher);6)云上启用 IMDSv2。易错点:只校验字符串前缀可被 http://internal.evil.com 绕过。追问方向:gopher 打内网 Redis、云元数据防护。