Skip to content

搞英语 → 看世界

翻译英文优质信息和名人推特

Menu
  • 首页
  • 作者列表
  • 独立博客
  • 专业媒体
  • 名人推特
  • 邮件列表
  • 关于本站
Menu

OWASP TOP 10 – SSRF

Posted on 2022-05-30

u9g9429n83zcehy9ttfr.jpg

OWASP é uma entidade internacional sem fins lucrativos que atua de forma colaborativa com o fortalecimento da segurança de software no mundo todo。

De anos em anos ela atualiza a sua lista com as dez vulnerabilidades mais comuns na atualidade。 A mais recente, de 2021, é:

 OWASP TOP 10: 2021 1. Broken Access Control 2. Cryptographic Failures 3. Injection 4. Insecure Design 5. Security Misconfiguration 6. Vulnerable and outdated components 7. Identification and Authentication Failures 8. Software and Data Integrity Failures 9. Security Logging and Monitoring Failures 10. Server-Side Request Forgery (SSRF)

Nesse artigo, iremos explorar a vulnerabilidade 10, além de ver algumas formas de previnir ataques SSRF da ótica da pessoa desenvolvedora de software。

SSRF

服务器端请求伪造 – ou SSRF – é uma das adições da OWASP à lista de 2021 uma rede 国际。 Assim, os atacantes conseguem acesso a áreas que não deveriam ser acessadas externamente, como intranets ou páginas administrativas。 Este tipo de ataque pode expor dados sensíveis como metadados da cloud onde o serviço é hospedado, arquivos internos com informações sensíveis ou até mesmo executar ataques RCE ou DoS dentro do servidor。

Como se proteger 通过软件

A forma mais simples de evitar este problema é proteger a entrada do usuário, garantindo que somente as informações que são esperadas sejam permitidas。 A melhor forma de garantir isso ainda é com uma boa cobertura de testes, tanto unitários quanto e2e。 Desabilitar redirecionamentos HTTP, o uso de um URL Schema, port e destination, com uma lista das entradas autorizadas, o não envio de raw response para o cliente ea garantia de Consência da URL também são medidas recomendadas para mitigar os riscos de um ataque SSRF。

Na camada do frontend, a OWASP tem uma recomendação extra: o uso de criptografia de rede (como por exemplo VPNs) para lidar com grupos de usuários dedicados e/ou gerenciáveis。

Existem ainda outras 9 vulnerabilidades, das quais iremos tratar em artigosteriores。

参考清单

OWASP – 服务器端请求伪造预防备忘单
CWE-918 服务器端请求伪造(SSRF)
SSRF圣经

Imagem de 放开我的标签!迈克尔·盖达(Michael Gaida)

原文: https://dev.to/juligaioso/owasp-top-10-ssrf-1egb

本站文章系自动翻译,站长会周期检查,如果有不当内容,请点此留言,非常感谢。
  • Abhinav
  • Abigail Pain
  • Adam Fortuna
  • Alberto Gallego
  • Alex Wlchan
  • Answer.AI
  • Arne Bahlo
  • Ben Carlson
  • Ben Kuhn
  • Bert Hubert
  • Bits about Money
  • Brian Krebs
  • ByteByteGo
  • Chip Huyen
  • Chips and Cheese
  • Cool Infographics
  • Dan Sinker
  • David Walsh
  • Dmitry Dolzhenko
  • Elad Gil
  • Ellie Huxtable
  • Ethan Marcotte
  • Exponential View
  • FAIL Blog
  • Founder Weekly
  • Geoffrey Huntley
  • Geoffrey Litt
  • Greg Mankiw
  • Henrique Dias
  • Hypercritical
  • IEEE Spectrum
  • Investment Talk
  • Jaz
  • Jeff Geerling
  • Jonas Hietala
  • Josh Comeau
  • Lenny Rachitsky
  • Lou Plummer
  • Luke Wroblewski
  • Matt Stoller
  • Mert Bulan
  • Mostly metrics
  • News Letter
  • NextDraft
  • Non_Interactive
  • Not Boring
  • One Useful Thing
  • Phil Eaton
  • Product Market Fit
  • Readwise
  • ReedyBear
  • Robert Heaton
  • Ruben Schade
  • Sage Economics
  • Sam Altman
  • Sam Rose
  • selfh.st
  • Shtetl-Optimized
  • Simon schreibt
  • Slashdot
  • Small Good Things
  • Taylor Troesh
  • Telegram Blog
  • The Macro Compass
  • The Pomp Letter
  • thesephist
  • Thinking Deep & Wide
  • Tim Kellogg
  • 英文媒体
  • 英文推特
  • 英文独立博客
©2025 搞英语 → 看世界 | Design: Newspaperly WordPress Theme