ITSM/docs/adr/ADR-008-ssrf-policy-endpoin...

975 B
Executable File
Raw Blame History

ADR-008: SSRF-Policy für Service-Endpoints

Datum: 2026-07-15 · Status: Akzeptiert

Kontext

Der Service-Katalog prüft hinterlegte Endpoint-URLs serverseitig auf Erreichbarkeit. Interne Dienste (AES-Dashboard, Forge) sind der Hauptzweck — ein pauschales Verbot privater Adressen wäre selbstzerstörerisch; völlige Freiheit wäre eine SSRF-Fläche.

Entscheidung

Dreistufig: (1) Nur http/https. (2) Link-Local-/Cloud-Metadaten-Bereiche (169.254.0.0/16, fe80::/10) sind immer blockiert, auch nach DNS-Auflösung. (3) Private Adressen bleiben erlaubt, ABER Anlegen/Ändern von Services ist admin-only. Checks laufen parallel mit 3 s Timeout und 30 s Cache (kein Blockieren des Katalogs, kein Amplification-Hebel).

Konsequenzen

  • Interner Hauptzweck bleibt nutzbar; Metadaten-Endpoints unerreichbar. Ein böswilliger ADMIN könnte interne Adressen sondieren — akzeptiertes Restrisiko (Admin ist ohnehin höchstprivilegiert, Aktionen auditiert).