# ADR-008: SSRF-Policy für Service-Endpoints **Datum:** 2026-07-15 · **Status:** Akzeptiert ## Kontext Der Service-Katalog prüft hinterlegte Endpoint-URLs serverseitig auf Erreichbarkeit. Interne Dienste (AES-Dashboard, Forge) sind der Hauptzweck — ein pauschales Verbot privater Adressen wäre selbstzerstörerisch; völlige Freiheit wäre eine SSRF-Fläche. ## Entscheidung Dreistufig: (1) Nur http/https. (2) Link-Local-/Cloud-Metadaten-Bereiche (169.254.0.0/16, fe80::/10) sind immer blockiert, auch nach DNS-Auflösung. (3) Private Adressen bleiben erlaubt, ABER Anlegen/Ändern von Services ist admin-only. Checks laufen parallel mit 3 s Timeout und 30 s Cache (kein Blockieren des Katalogs, kein Amplification-Hebel). ## Konsequenzen + Interner Hauptzweck bleibt nutzbar; Metadaten-Endpoints unerreichbar. − Ein böswilliger ADMIN könnte interne Adressen sondieren — akzeptiertes Restrisiko (Admin ist ohnehin höchstprivilegiert, Aktionen auditiert).