Web et réseau
SSRF
Server-Side Request Forgery
Manipulation d’un serveur afin qu’il interroge des ressources normalement inaccessibles.
Fiche de sensibilisationPrête à diffuser à vos équipes ou clients
VOUS PENSEZ ÊTRE CONCERNÉ ?
Passez de la compréhension à l’action.
Comment cela fonctionne ?
Une fonction récupérant une URL accepte une destination interne ou cloud non autorisée.
EXEMPLE CONCRET
« Un import d’image interroge le service de métadonnées cloud. »
Déroulement habituel
- 1Fourniture d’une URL
- 2Requête depuis le serveur
- 3Accès interne ou vol de secrets
Signes d’alerte
- Requêtes vers localhost ou IP privées
- Accès aux métadonnées cloud
- Redirections internes
Comment se protéger
- Liste blanche de destinations
- Blocage réseau sortant
- Protection des métadonnées
Si vous pensez être victime
Bloquez la fonction, révoquez les secrets accessibles et examinez les requêtes internes déclenchées.
Dernière mise à jour : 6 septembre 2026