22 lines
975 B
Markdown
Executable File
22 lines
975 B
Markdown
Executable File
# ADR-008: SSRF-Policy für Service-Endpoints
|
||
|
||
**Datum:** 2026-07-15 · **Status:** Akzeptiert
|
||
|
||
## Kontext
|
||
Der Service-Katalog prüft hinterlegte Endpoint-URLs serverseitig auf
|
||
Erreichbarkeit. Interne Dienste (AES-Dashboard, Forge) sind der Hauptzweck —
|
||
ein pauschales Verbot privater Adressen wäre selbstzerstörerisch; völlige
|
||
Freiheit wäre eine SSRF-Fläche.
|
||
|
||
## Entscheidung
|
||
Dreistufig: (1) Nur http/https. (2) Link-Local-/Cloud-Metadaten-Bereiche
|
||
(169.254.0.0/16, fe80::/10) sind immer blockiert, auch nach DNS-Auflösung.
|
||
(3) Private Adressen bleiben erlaubt, ABER Anlegen/Ändern von Services ist
|
||
admin-only. Checks laufen parallel mit 3 s Timeout und 30 s Cache (kein
|
||
Blockieren des Katalogs, kein Amplification-Hebel).
|
||
|
||
## Konsequenzen
|
||
+ Interner Hauptzweck bleibt nutzbar; Metadaten-Endpoints unerreichbar.
|
||
− Ein böswilliger ADMIN könnte interne Adressen sondieren — akzeptiertes
|
||
Restrisiko (Admin ist ohnehin höchstprivilegiert, Aktionen auditiert).
|