SSRF: Cómo identificar y verificar de forma segura

La prueba de SSRF solo se realiza en laboratorio o en un sistema autorizado. Se examinan Request/Response, comportamiento del servidor, Roles, State e impacto, utilizando pruebas mínimas que no comprometan los datos.
Las pruebas de seguridad web y API deben examinar los límites de la confianza, los permisos, la entrada, el estado y la lógica de negocio. Todas las pruebas de este artículo están diseñadas para laboratorio, CTF o un sistema para el que se haya otorgado una autorización explícita. Este artículo se centra en las pruebas SSRF y está dirigido a estudiantes de Web/API PT. El objetivo es proporcionar una metodología que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. Una función de "fetch" de URL, una "allowlist" y las redirecciones pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: prueba contra un "Callback" local en laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. En el caso de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un "Scope" definido y la capacidad de detener la prueba.




