XGuardian Blog

Prevenção de SSRF

Como reduzir requisições induzidas pelo servidor a recursos internos, metadados de nuvem e destinos não confiáveis.

Quando o servidor passa a navegar por ordem do usuário

SSRF ocorre quando uma aplicação busca uma URL ou abre conexão escolhida, direta ou indiretamente, pelo usuário. O impacto pode incluir acesso a serviços internos, endpoints de metadados de nuvem, portas administrativas e dados que não seriam alcançáveis externamente.

O risco aparece em prévias de link, importadores, conversores de documento, callbacks e integrações. Qualquer recurso que aceite um destino precisa ser analisado como uma capacidade de rede.

Prefira destinos conhecidos

Quando o produto integra parceiros definidos, use uma allowlist de hosts e esquemas esperados em vez de aceitar URLs arbitrárias. Valide após normalização, resolva DNS com cuidado e recuse endereços locais, privados, reservados ou fora do contrato da integração.

Não confie apenas em filtros de texto. Variações de IP, redirecionamentos, DNS rebinding e codificações podem contornar regras superficiais. A defesa precisa considerar o destino efetivo da conexão.

Separe a rede de processamento

Processadores que precisam acessar conteúdo externo devem operar em uma rede com saída limitada e sem acesso a serviços administrativos. Assim, uma falha de validação não se transforma automaticamente em acesso ao ambiente interno.

Credenciais de nuvem e identidades de workload também precisam de escopo mínimo. SSRF é mais grave quando a aplicação consegue obter tokens com permissões amplas a partir de um endpoint interno.

Teste redirecionamento e caminhos alternativos

Casos de teste devem cobrir URLs internas, IPv6, URLs com credenciais, redirecionamentos e diferenças entre validação inicial e conexão final. Registre bloqueios para identificar integrações legítimas que exigem novo desenho.

Teste também bibliotecas de HTTP utilizadas pela aplicação. Configurações padrão de follow redirect, proxy ou resolução podem contrariar a política esperada pelo produto.

Onde o XGuardian entra

O XGuardian ajuda a acompanhar achados de código e testes associados a fluxos que fazem chamadas externas. Esse contexto permite priorizar uma correção de SSRF quando a função está ligada a um serviço exposto ou a dados sensíveis.

Bloqueio de rede e validação de URL são controles implementados pela aplicação e infraestrutura. A plataforma apoia a evidência da descoberta, do responsável e da remediação desses controles.

Cenário operacional no XGuardian

Uma análise aponta que um recurso de prévia aceita qualquer URL e segue redirecionamentos. A pendência pode ser tratada como risco da aplicação, com evidências da allowlist, teste de destinos proibidos e revisão da identidade usada pelo serviço.

Se houver exceção para um parceiro externo, ela fica registrada com responsável e prazo de revisão. Isso evita que uma abertura temporária se torne uma rota permanente para a rede interna.

Referências oficiais

As fontes detalham defesa contra SSRF e seu impacto em APIs modernas.

  1. OWASP: Server-Side Request Forgery Prevention Cheat Sheet
  2. OWASP: API Security Top 10 — SSRF
  3. XGuardian Docs: Scans disponíveis