זיוף בקשה בצד השרת (SSRF – Server-Side Request Forgery)

ניצול יחסי אמון בשרת

מהו זיוף בקשות בצד השרת (SSRF)?

זיוף בקשות צד שרת (SSRF) הוא פגיעות אבטחת אינטרנט המאפשרת לתוקף לתמרן שרת כדי לבצע בקשות לא מכוונות למשאבים פנימיים או חיצוניים. על ידי ניצול יחסי אמון בתוך סביבת השרת, תוקפים יכולים לגשת למערכות שאינן חשופות ישירות לאינטרנט.

SSRF מזוהה לעתים קרובות עם שילובי API לא מאובטחים, שירותי מטא נתונים בענן וקלט משתמש עם אימות גרוע. הוא נמצא לעתים קרובות לצד נקודות תורפה כגון Cross-Site Scripting (XSS) ו-SQL Injection (SQLi), המהווים חלק מנוף הסיכון הרחב יותר של OWASP Top 10.

למה משמש זיוף בקשות בצד השרת (SSRF)?

SSRF משמש לגישה למערכות פנימיות, לאחזור נתונים רגישים ולעקוף בקרות פילוח רשת. בסביבות ענן, ניתן למנף אותו כדי לגשת לשירותי מטא נתונים ולחלץ אישורים, מה שמאפשר פשרה נוספת.

הגנה מפני SSRF דורשת אימות קלט קפדני, פילוח רשת ושימוש בפתרונות Web Application Firewall (WAF). ארגונים צריכים גם ליישם עקרונות אפס אמון ולפקח באופן רציף אחר אינדיקטורים לתקיפה (IOA) בתוך תעבורת יישומים.

אולי יעניין אותך

פרוטוקול Pretty Good Privacy (PGP)
הצפנה היברידית להגנת הודעות וקבצים
PGP מצפין הודעות וקבצים באמצעות הצפנה היברידית וחתימות דיגיטליות. קיימות גם גרסאות פתוחות כמו OpenPGP.
מתקפת Brute Force (Brute Force Attack)
התקפה שיטתית של ניחוש אישורים
התקפות כוח אכזריות מנסות לפצח אישורים באמצעות ניחושים חוזרים ונשנים. למדו כיצד הם פועלים וכיצד למנוע אותם.
בקרות טכניות (Technical Controls)
מנגנוני אבטחה מבוססי טכנולוגיה
בקרות טכניות משתמשות בטכנולוגיה כדי להגן על מערכות ולזהות איומים. למדו כיצד הם תומכים בפעולות אבטחה מודרניות.

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.