ITSM/docs/adr/ADR-008-ssrf-policy-endpoin...

22 lines
975 B
Markdown
Executable File
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# ADR-008: SSRF-Policy für Service-Endpoints
**Datum:** 2026-07-15 · **Status:** Akzeptiert
## Kontext
Der Service-Katalog prüft hinterlegte Endpoint-URLs serverseitig auf
Erreichbarkeit. Interne Dienste (AES-Dashboard, Forge) sind der Hauptzweck —
ein pauschales Verbot privater Adressen wäre selbstzerstörerisch; völlige
Freiheit wäre eine SSRF-Fläche.
## Entscheidung
Dreistufig: (1) Nur http/https. (2) Link-Local-/Cloud-Metadaten-Bereiche
(169.254.0.0/16, fe80::/10) sind immer blockiert, auch nach DNS-Auflösung.
(3) Private Adressen bleiben erlaubt, ABER Anlegen/Ändern von Services ist
admin-only. Checks laufen parallel mit 3 s Timeout und 30 s Cache (kein
Blockieren des Katalogs, kein Amplification-Hebel).
## Konsequenzen
+ Interner Hauptzweck bleibt nutzbar; Metadaten-Endpoints unerreichbar.
Ein böswilliger ADMIN könnte interne Adressen sondieren — akzeptiertes
Restrisiko (Admin ist ohnehin höchstprivilegiert, Aktionen auditiert).