← 전체 글

태그: triage-methodology

Security

같은 SSRF인데 하나는 진짜, 하나는 조건부 — 무엇이 가르나

서버가 공격자 지정 URL로 요청을 보내게 만드는 SSRF(서버 사이드 요청 위조)는 코드만 보면 다 똑같아 보입니다. 그런데 같은 모양의 결함이라도 그 값이 **어디서 들어오는지**에 따라 실제 위험도가 크게 갈립니다. 이 글은 저희가 검증 작업을 반복하며 정리한, SSRF의 진짜/가짜를 가르는 기준 하나를 소개합니다.