SSRF: Como identificar e validar com segurança

O teste SSRF é realizado apenas em laboratório ou em um sistema autorizado. Os testadores verificam a Requisição/Resposta, o comportamento do servidor, as Funções, o Estado e o impacto, utilizando testes mínimos que não danificam os dados.
Os testes de segurança Web e API devem examinar os limites de confiança, permissões, entrada, estado e lógica de negócios. Todos os testes neste artigo são para um laboratório, CTF ou sistema para o qual foi dada permissão explícita. Este artigo foca nos testes SSRF e destina-se a estudantes de Web/API PT. O objetivo é fornecer uma metodologia que possa ser aplicada na prática, em entrevistas profissionais e em ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre incompletos. O recurso de busca de URL, a lista de permissões (allowlist) e os redirecionamentos podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: testar contra um callback local em um laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Ao lidar com Testes de Penetração, Web ou Nuvem, deve-se trabalhar apenas com autorização explícita, um Escopo definido e a capacidade de interromper o teste.




