SSRF(服务端请求伪造)
别名:Server-Side Request Forgery服务端请求伪造内网探测SSRF 攻击Webhook 滥用
| 分类 | 🛡️ 安全风险 |
| 阅读时间 | ⏱️ 15 分钟 |
| 更新时间 | 📅 2026-07-16 |
| 条目编号 | ENC-SECURITY-10-ssrf |
SSRF 指攻击者诱导服务端(此处为 Agent 或其工具)向内部或受限网络发起非预期请求,从而探测内网、访问云元数据(窃取凭据)或攻击内部系统。Agent 的「会发 HTTP 请求」工具使其成为 SSRF 新载体。
关键要点 ✦
- Agent 的 HTTP/Fetch 工具天然是 SSRF 攻击面
- 危害:探测内网、访问云元数据(169.254.169.254)窃密
- prompt 注入可让 Agent 主动发起恶意请求
- 防御核心是 URL 白名单与解析后地址校验
- 云环境尤需阻断对元数据服务的访问
攻击原理
当 Agent 拥有「发起网络请求」的工具(fetch、浏览器、Webhook 调用),攻击者可通过 prompt injection 或构造输入,让 Agent 请求内部地址:如 http://169.254.169.254/(云元数据,可获取临时凭据)、http://localhost:6379(内网 Redis)、或内网管理后台。由于请求「从服务端发出」,往往绕过外部防火墙。
为何 Agent 加剧风险
传统 SSRF 需攻击者直接触达服务端参数;Agent 场景下,模型可能自主决定请求目标,且 prompt 注入可远程操纵该决策,使攻击面从「开发者写的参数」扩大到「模型运行时生成的 URL」。工具若不做校验,危害被指数级放大。
防御要点
① 白名单:仅允许 Agent 访问预先批准的域名/IP。② 解析校验:对 URL 做 DNS 解析后,检查最终 IP 是否在私有网段(阻断 10.x、172.16.x、169.254.x 等)。③ 屏蔽元数据:云环境显式禁止对元数据服务的访问。④ 出站代理:所有 Agent 流量经受控代理统一审计。
🎯 应用场景
云上 Agent
阻断对云元数据服务的访问,防凭据失窃。
内部系统调用
白名单限定 Agent 可访问的内网服务。
安全渗透测试
用 SSRF 探针验证 Agent 工具边界。
✅ 最佳实践
- 对所有 Agent 出站 URL 做解析后地址校验
- 云环境显式禁用 169.254.169.254 元数据访问
- 用受控出站代理统一审计 Agent 网络流量
- 对 fetch 类工具默认私有网段黑名单
🔮 未来展望
SSRF 防护将内建到 Agent 工具运行时:工具在执行网络请求前自动完成地址可信度评估与策略决策,开发者无需逐工具手写校验,平台级网络边界成为默认安全网。
📖 相关条目
🛠️ 相关产品
🏷️ 标签SSRF服务端请求伪造内网安全工具攻击云凭据