SSRF: كيف يتم الكشف والتحقق الآمن

يتم اختبار SSRF فقط في المختبر أو في نظام مرخص. يتم فحص الطلب/الاستجابة، سلوك الخادم، الأدوار، الحالة، والتأثير، باستخدام اختبارات حد أدنى لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة، والأذونات، والإدخال، والحالة، ومنطق العمل. كل اختبار في هذه المقالة مخصص للمختبر، أو CTF، أو نظام تم الحصول على إذن صريح بشأنه. تركز هذه المقالة على اختبار SSRF وهي مخصصة لطلاب Web/API PT. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ URL fetch feature، وallowlist، وredirects أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال استقصائي، والأدلة المطلوبة، ومعيار واضح للإنجاز.
السيناريو العملي في المقالة هو: الاختبار مقابل Callback محلي في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف لعمليات. عندما يتعلق الأمر بـ Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




