외부 주소를 받아 열거나 자료를 가져오는 기능의 URL 검증, 리디렉션 처리와 SSRF 방어를 다룬 자료입니다.
개념과 공격 표면
-
Server Side Request Forgery (SSRF) — MDN · 영문
서버가 외부 입력에 따라 요청을 보낼 때 내부 자원에 접근하게 되는 문제와 방어 원칙을 설명합니다.
-
Server-side request forgery (SSRF) — PortSwigger · 영문
SSRF의 발생 조건과 접근 제한 우회 유형을 학습용 예제와 실습으로 설명합니다.
-
Server-Side Request Forgery Prevention Cheat Sheet — OWASP · 영문
허용 목록과 IP·도메인 검증, DNS 처리와 네트워크 계층의 방어를 정리합니다.
주소 파싱과 리디렉션
-
호스트·포트·경로 등 URL의 구성 요소와 파싱·직렬화 규칙을 정의합니다.
-
Unvalidated Redirects and Forwards Cheat Sheet — OWASP · 영문
검증하지 않은 이동 주소가 피싱과 접근 제어 우회에 악용되는 조건과 예방 방법을 설명합니다.
-
Input Validation Cheat Sheet — OWASP · 영문
입력 형식과 의미의 검증, 허용 목록과 정규화의 적용 기준을 다룹니다.
클라우드 메타데이터와 네트워크 경계
-
인스턴스 메타데이터 서비스를 사용하여 인스턴스 메타데이터에 액세스 — AWS · 한국어
토큰을 사용하는 IMDSv2 요청과 인스턴스 메타데이터 접근 설정을 설명합니다.
-
Defense in depth with enhancements to the EC2 Instance Metadata Service — AWS · 영문
EC2 메타데이터 서비스가 SSRF·오픈 프록시 등의 위험을 줄이기 위해 도입한 방어 구조를 설명합니다.
-
Network Policies — Kubernetes · 영문
파드의 수신·송신 통신을 선택자로 제한하는 네트워크 정책과 적용 범위를 설명합니다.