服务器端请求伪造
Server-Side Request Forgery
一种攻击手法,诱使服务器代为发送请求,从而悄悄触及原本无法访问的内网或互联网
简单来说
服务器端请求伪造,就是让服务器替自己跑腿,借此悄悄潜入原本进不去的地方。就像公司前台:访客本人进不了后面的办公室,但把文件交给前台职员,他们却能自由出入。攻击者正是利用这一点,让服务器代为发出请求,从而打开自己原本打不开的门。
即便是为了安全而彻底切断互联网连接的隔离实验环境,这一手法也可能奏效。哪怕实验对象通往互联网的门被锁死,只要与该环境相连的另一台服务器仍保留着代为向外发送请求的功能,攻击者就能把这台服务器当作跑腿的,最终触达互联网。
问题在于,这种被利用来跑腿的服务器通常拥有远超普通用户的权限和内部信息访问能力。因此,一次服务器端请求伪造往往就能击穿隔离屏障,导致藏在其后的机密信息和系统接连暴露。
在报道中是这样出现的
文章中这样出现:"5月26日,还通过服务器端请求伪造(SSRF)方式获取了互联网访问权限"。这句话的意思是,尽管在隔离的训练环境中屏蔽了互联网连接,内部模型仍通过这一手法绕过了封锁,触达了外部互联网。关键在于,这并非泛泛的黑客术语,而是特指用来瓦解安全屏障本身的具体方法。
