読み方 : エスエスアールエフ

SSRF【Server-Side Request Forgery】サーバサイドリクエストフォージェリ

概要

SSRFとはWebサーバに対する攻撃手法の一つで、サーバに特定のURLへアクセスして結果を送信するよう仕向ける手法。利用者の指定したURLにアクセスして情報を取得する機能を悪用し、本来は外部から直接アクセスできない内部ネットワークやシステムに対し、サーバ自身を踏み台にして不正なアクセスを行わせる。
SSRFのイメージ画像

Webページの取得やプレビュー表示、外部サービスとの連携など、URLを指定して情報を読み込む機能を持つWebアプリケーションが標的となる。攻撃者は、自身では到達できない内部システムのURLを入力し、サーバに代理アクセスさせることで情報の取得や操作を狙う。

例えば、インターネット上のWebページを取得して表示するサービスに、組織内部のWebサーバや管理画面のURLを指定する攻撃がある。クラウド環境では、仮想マシンの認証情報を管理するメタデータサービス(AWSの169.254.169.254など)へのアクセスを誘導し、認証情報を窃取する事例も知られている。

サーバから内部システムへの通信は外部からの通信より信頼されやすく、ファイアウォールなどの制限が緩く設定されている場合が多い。攻撃者はこの信頼関係を利用して、サーバを踏み台として内部ネットワークへの侵入を試みる。クラウドサービスの普及により、サーバ自身が認証情報取得用のAPIを内部で提供する構成が増えたことで、SSRFが悪用された際の被害は深刻化しやすくなっている。

対策としては、利用者が指定したURLの文字列だけでなく、名前解決後のIPアドレスポート番号を検証し、内部ネットワークループバックアドレスリンクローカルアドレスへの通信を遮断する方法が基本となる。接続先を信頼できるドメインIPアドレスに限定するホワイトリスト方式の導入も有効である。また、SSRFはXML外部実体参照(XXE)やディレクトリトラバーサルSQLインジェクションOSコマンドインジェクションといった他の脆弱性と組み合わせて行われることも多く、これらの脆弱性を修正することも重要である。公開サーバに付与する権限を必要最小限にとどめ、DMZと内部ネットワークの間の通信をファイアウォールで制限するなど、ネットワーク設計の見直しが必要な場合もある。

(2026.7.3更新)
 

他の辞典等による「SSRF」の解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。