SSRF(服务端请求伪造)
SSRF让服务器替攻击者去访问内网
亦作、亦称:服务端请求伪造 · SSRF · Server-Side Request Forgery · 服务器端请求伪造
SSRF(服务端请求伪造) 是攻击者诱导服务器向任意目标发起请求、借服务端身份访问内网或云元数据的漏洞类别;MCP 工具端点把用户可控 URL 交给服务端请求,使 SSRF 成为 Agent 时代的核心攻击面。
机制:为什么 MCP 工具容易踩中 SSRF
SSRF 的核心是目标地址由攻击者控制、请求由服务端发起。传统场景里攻击者构造含内网地址或云元数据地址(169.254.169.254)的 URL;MCP 场景则把这一能力交给工具:Agent 或模型被诱导调用「抓取 URL / 调用 API」类工具,服务端便带着信任身份去访问目标。
与普通 Web SSRF 的差异在于放大链路:攻击者可通过 prompt injection 让模型主动调用 URL 工具,并把工具返回值里的链接再次交给模型,形成二次 SSRF。
真实案例:两个 MCP SSRF 漏洞
CVE-2026-39974:n8n-MCP 多租户 HTTP 模式下经 instance-URL header 触发 authenticated SSRF(CVSS 8.5),2.47.4 修复——认证用户仍可攻击,说明鉴权不消除 SSRF。
CVE-2026-34163:FastGPT 的 MCP 工具端点未调用已有 isInternalAddress() 校验,攻击者可扫描内网并访问 MongoDB/Redis(4.14.9.5 修复)——安全函数存在不等于被每个端点调用。
防御要点
防御是分层的:URL 校验(协议白名单、解析后 IP 段复查、防 DNS rebinding、限制重定向);网络出口(沙箱 egress 白名单,即使应用层被绕过也到不了内网);部署隔离(MCP Server 不放入内网信任区,云元数据地址显式封禁);最小权限与审计(工具 allowlist、human-in-the-loop、SSRF 告警监控)。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「让服务器替攻击者去访问内网」
- 「借服务端的身份去探路」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 高级场景查看详解 →
AI Agent 通过 MCP 协议调用外部工具时,如何防御 SSRF 攻击?
MCP 工具端点把用户可控 URL 交给服务端发起请求,天然构成 SSRF 攻击面;CVE-2026-39974(n8n-MCP,CVSS 8.5)与 CVE-2026-34163(FastGPT,CVSS 7.7)证明鉴权不消除 SSRF。防御要分层:URL 协议/IP 校验与解析后复查、防 DNS rebinding、沙箱 egress 白名单、云元数据隔离,叠加最小权限与审计。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级场景查看详解 →
MCP 协议的供应链安全风险有哪些?以 Ruflo CVSS 10.0 为例分析
MCP 把"模型说话"升级为"模型动手",攻击面随依赖、Server、工具描述、运行时四条供应链路径扩张。Ruflo CVSS 10.0 是生态扩张快于安全成熟的缩影。防御靠零信任 + 纵深防御:来源固定、最小权限、沙箱隔离、human-in-the-loop、把工具输出当不可信数据、完整审计。
- 高级场景高频查看详解 →
什么是 Prompt Injection?如何防御?
攻击者在输入中嵌入恶意指令劫持模型行为;防御靠输入过滤、权限隔离、输出校验与人机确认。
延伸阅读
从知识库精选 2 篇文章,帮助深入理解该术语。
- 1
MCP 协议安全危机:从 Ruflo CVSS 10.0 看 AI 工具链供应链安全
2026 年 7 月开源 MCP 元工具 Ruflo 被披露一个 CVSS 10.0 满分漏洞,未认证攻击者可远程在运行 Claude Code、Codex 等 AI 编码助手的机器上执行任意代码。本文不纠结于单个 CVE 的细节,而是讲清楚长期有效的三件事:MCP 的架构为什么天然扩大了攻击面、AI 工具链供应链攻击的典型路径、以及企业级防御框架怎么搭。这些原则不会因某个补丁发布而过时。
- 2
Agent 安全工程实战:从 Hugging Face 事件到控制平面部署
2026 年 7 月 Hugging Face 被自家预发布模型入侵,标志着 Agent 安全从理论走向工程实践。本文从三个维度展开:Hugging Face 事件的技术复盘、Agent 控制平面(Preloop)和本地沙箱(Hotcell)的工程实践、从理论到工具链的完整映射。不是重复安全体系概述,而是聚焦 2026 年 7 月的工程化转折点。
外部参考
维基百科:查看「SSRF」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
