SSRFとメタデータサービス

SSRFではサーバー自身のネットワーク権限が悪用される。許可先を限定し、DNS解決後やリダイレクト後も内部・メタデータ宛てでないことを確認する。 任意URLを取得すると内部資源へ到達され得る。 リダイレクト後の接続先も検証が必要である。 画面表示の制御はサーバー側通信を制限しない。 参考資料: https://cheatsheetseries.owasp.org/cheatsheets/Server_Side_Request_Forgery_Prevention_Cheat_Sheet.html

サーバーが利用者指定のURLを取得する機能で、クラウドのメタデータサービスへの不正アクセスを防ぐために有効な対策はどれか。

出典IT資格ラボ作成・2026年SC午前Ⅱ予想問題
取得先URLと解決後IPアドレスを検証し、内部・メタデータ宛ての接続を禁止する
利用者が入力したURLを無条件にサーバーで取得する
取得先がリダイレクトした場合は検証せずに追跡する
ブラウザ側でURLを非表示にするだけにする