El proxy CORS com a motor SSRF: com blindar un fetch d'URL

Descobreix com endurir el teu proxy CORS contra SSRF: bloqueja IPs privades, evita DNS rebinding, valida redireccions i acota recursos. Protegeix el teu

jueves, 2 de julio de 2026 • 3 min de lectura • Equip Q2BSTUDIO

Protegeix el teu proxy contra SSRF i atacs DNS

Quan una aplicació backend exposa un endpoint que rep una URL i la descarrega al servidor, aquesta funcionalitat aparentment simple pot convertir-se en un vector d'atac greu. El proxy CORS és un cas típic: la seva tasca és permetre peticions cross-origin des del navegador, però si no es controla cada pas, es transforma en un motor de Server-Side Request Forgery (SSRF). Un atacant pot fer que el servidor sol·liciti recursos interns com adreces de cloud metadata (169.254.169.254) o xarxes privades (192.168.x.x), comprometent credencials i exposant infraestructura. Per això, blindar un fetch d'URL requereix mesures de seguretat estrictes que van més enllà d'una validació superficial.

El primer nivell de defensa consisteix a limitar l'esquema i l'host. Només s'han de permetre HTTP i HTTPS; qualsevol altre protocol com file, gopher, ftp o data obre la porta a fuites d'informació. Després, cal bloquejar totes les adreces IP privades o reservades: loopback (127.0.0.0/8), enllaç local, RFC1918, CGNAT, multicast, IPv6 ULA, link-local i, crucialment, les adreces IPv4 mapejades a IPv6 (::ffff:x.x.x.x) que sovint s'obliden i permeten sortejar comprovacions IPv4 ingènues. Tanmateix, el filtratge estàtic no n'hi ha prou; el veritable perill rau en el temps entre la comprovació i l'ús: l'atac de DNS rebinding. Un atacant pot fer que un domini resolgui a una IP pública durant la validació i, just després, canviï a una IP privada a la consulta real. Per evitar-ho, s'ha de resoldre el nom una única vegada, validar aquesta IP concreta i fixar la connexió a ella mitjançant un lookup personalitzat, impedint que el client HTTP torni a resoldre.

Un altre punt crític són les redireccions. Si el servidor segueix salts automàticament, una cadena pot portar des d'un domini públic fins a una IP interna. La solució és gestionar les redireccions manualment, revalidant la IP de cada nou Location abans de continuar, i limitar el nombre de salts. A més, és indispensable acotar els recursos: establir un temps màxim d'espera (per exemple, 15 segons), una mida màxima de resposta (10 MB, amb cancel·lació mitjançant streaming) i un límit de redireccions (5). Sense aquests controls, el proxy es converteix en un amplificador de denegació de servei i en un risc d'esgotament de memòria.

La seguretat en aquest tipus d'endpoints no és opcional; és una exigència de disseny en qualsevol sistema que gestioni URLs subministrades per l'usuari. Ja sigui un proxy CORS, un inspector de metadades, un generador de previsualitzacions o un carregador d'avatars per URL, tots exposen una superfície SSRF. Per a les empreses que desenvolupen aplicacions a mida, integrar aquestes proteccions des de la fase d'arquitectura evita costosos incidents de ciberseguretat. A Q2BSTUDIO treballem amb clients que necessiten serveis cloud AWS i Azure robustos, on la validació de trànsit i el control d'accés són fonamentals. A més, les nostres solucions de ciberseguretat inclouen auditories d'endpoints propensos a SSRF, assegurant que cada petició externa estigui degudament controlada.

Més enllà del fetch, el mateix principi s'aplica a altres àrees com la intel·ligència artificial per a empreses: quan un agent IA consumeix dades de fonts externes, ha de validar cada enllaç per evitar que injecti informació maliciosa al model. Els serveis d'intel·ligència de negoci, com Power BI, també es beneficien de connexions segures a orígens de dades. A Q2BSTUDIO combinem desenvolupament de programari a mida amb bones pràctiques de seguretat, oferint des d'automatització de processos fins a agents IA dissenyats per a entorns controlats. Si el seu projecte exposa endpoints que interactuen amb URLs externes, no dubti a revisar la seva postura de seguretat; un simple proxy CORS pot ser la porta d'entrada a tota la seva infraestructura.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.