🛡️ 安全风险

SSRF(服务端请求伪造)

别名:Server-Side Request Forgery服务端请求伪造内网探测SSRF 攻击Webhook 滥用
分类🛡️ 安全风险
阅读时间⏱️ 15 分钟
更新时间📅 2026-07-16
条目编号ENC-SECURITY-10-ssrf
SSRF 指攻击者诱导服务端(此处为 Agent 或其工具)向内部或受限网络发起非预期请求,从而探测内网、访问云元数据(窃取凭据)或攻击内部系统。Agent 的「会发 HTTP 请求」工具使其成为 SSRF 新载体。

关键要点 ✦

攻击原理

当 Agent 拥有「发起网络请求」的工具(fetch、浏览器、Webhook 调用),攻击者可通过 prompt injection 或构造输入,让 Agent 请求内部地址:如 http://169.254.169.254/(云元数据,可获取临时凭据)、http://localhost:6379(内网 Redis)、或内网管理后台。由于请求「从服务端发出」,往往绕过外部防火墙。

为何 Agent 加剧风险

传统 SSRF 需攻击者直接触达服务端参数;Agent 场景下,模型可能自主决定请求目标,且 prompt 注入可远程操纵该决策,使攻击面从「开发者写的参数」扩大到「模型运行时生成的 URL」。工具若不做校验,危害被指数级放大。

防御要点

① 白名单:仅允许 Agent 访问预先批准的域名/IP。② 解析校验:对 URL 做 DNS 解析后,检查最终 IP 是否在私有网段(阻断 10.x、172.16.x、169.254.x 等)。③ 屏蔽元数据:云环境显式禁止对元数据服务的访问。④ 出站代理:所有 Agent 流量经受控代理统一审计。

🎯 应用场景

云上 Agent
阻断对云元数据服务的访问,防凭据失窃。
内部系统调用
白名单限定 Agent 可访问的内网服务。
安全渗透测试
用 SSRF 探针验证 Agent 工具边界。

✅ 最佳实践

  • 对所有 Agent 出站 URL 做解析后地址校验
  • 云环境显式禁用 169.254.169.254 元数据访问
  • 用受控出站代理统一审计 Agent 网络流量
  • 对 fetch 类工具默认私有网段黑名单

🔮 未来展望

SSRF 防护将内建到 Agent 工具运行时:工具在执行网络请求前自动完成地址可信度评估与策略决策,开发者无需逐工具手写校验,平台级网络边界成为默认安全网。

📖 相关条目

🛠️ 相关产品

🏷️ 标签SSRF服务端请求伪造内网安全工具攻击云凭据