වෙබ් යෙදුම් වල පරිශීලකයින් ඉදිරිපත් කරන URL එකක් පළමුව DNS විමසුමක් කරලා පළාත් බාහිර IP ලිපිනයක් දැනගන්නා විට, එම ලිපිනයට සම්බන්ධ වීමට අවසර දෙනවා. නමුත් එම සේවාදායකය රීඩිරෙක්ට් කරලා 169.254.169.254/latest/meta-data/ වැනි අභ්යන්තර IP ලිපිනයකට යැවුවහොත්, පළමු අනුමතියම නව ලක්ෂ්යයට සම්බන්ධ වීමට බලයක් ලබා දෙයි. මේකයි SSRF (Server‑Side Request Forgery) වල බොහෝ URL‑preview, import සේවාවන් මගහරින “සීමාව”.
URL එකක් එකම ජාල ලක්ෂ්යයක් නොවනවා. DNS පිළිතුරු වෙනස් විය හැකි, රීඩිරෙක්ට් නව ලක්ෂ්යයක් හඳුන්වා දෙයි, පළමු පරීක්ෂාව පෞද්ගලික IP ලිපිනයකට හරියට හරියට යාවත්කාලීන නොවෙයි. ඒ නිසා, සෑම සම්බන්ධතා උත්සාහයක්ම ප්රතිපත්තියෙන් අනුමත ලිපිනයකට යොමු විය යුතුයි, සහ සෑම රීඩිරෙක්ට් එකකටම නව අනුමතියක් ලබා දිය යුතුයි.
මෙම ලිපියේ පරිකථනයක් ලෙස, authorize නමැති async function එකක් නිර්මාණය කරලා, URL, hostname, DNS answer set, socket address, HTTP redirect target යන සියලු අදියර පරීක්ෂා කරයි. IP ලිපිනයන් සඳහා IPv4 හි උච්ච-අපදාන රේඛා (0.0.0.0/8, 10.0.0.0/8, 127.0.0.0/8, 169.254.0.0/16, 172.16.0.0/12, 192.168.0.0/16, 100.64.0.0/10, multicast) වැනි CIDR පාලනයක් භාවිතා කරයි. IPv6 සඳහා IPv4‑mapped IPv6 ලිපිනයන් පරීක්ෂා කර, නිශ්චිත CIDR ප්රතිපත්තියක් නොමැති විට වැරදි අනුමත කරයි.
රීඩිරෙක්ට් මාර්ගය අක්රිය කර, සෑම පියවරකම නව අනුමතියක් ගන්නා පද්ධතියක් නිර්මාණය කිරීමෙන්, “check‑then‑use” කාලගුණ අසමතුලිතතාව (time‑of‑check‑time‑of‑use) අවලංගු කරයි. මෙය සැලැස්වීමේ හොඳම ආකාරයක් වන අතර, ක්රමලේඛකයින්ට ඉදිරිපත් වන SSRF අවදානම අඩු කරයි.
ශ්රී ලංකාවට ඇති වැදගත්කම
- ඩිවෙලොපර්ලාට – Node.js, Python, Go වැනි භාෂා වල DNS lookup, redirect handling පාලනය කිරීමේ නව ආකෘතියක් ලබා දේ. මෙය ලොකල් API, micro‑services ආරක්ෂාවට ඉතා වැදගත්.
- අධ්යාපනික ආයතන – සිසුන්ට SSRF, DNS spoofing, CIDR filtering වැනි සයිබර් ආරක්ෂක සංකල්පයන් ප්රායෝගික උදාහරණයක් ලෙස ඉගැන්වීමට හොඳ අවස්ථාවක්.
- ව්යාපාරික සමාගම් – වෙබ්‑අපලෝඩ්, URL preview, සමාජ මාධ්ය හුවමාරු සේවාවන්හි අභ්යන්තර ජාල ප්රවේශය අවහිර කර, දත්ත රහස්යතා හා අධිකාරී පාලන නීති (GDPR, Data Protection Act) අනුගත වීමට ඉඩ සලසයි.
ඉදිරියේදී, මෙම ආරක්ෂක නඩුවේ ප්රතිපත්තිය විවිධ ක්ලවුඩ් සේවා, API ගේට්වේ, සහ container‑based පරිසරයන්ටත් ගැළපෙන පරිදි විස්තාර කර ගත හැකිය. සයිබර් ආරක්ෂක ක්ෂේත්රයේ නවතම හෝඩුකාරකයන් ලෙස, SSRF රීඩිරෙක්ට් චේන් පාලනය ඔබේ සේවාවන්හි අත්යවශ්ය කොටසක් බවට පත්වේ.
අවසන් වශයෙන්, URL එකක් පරීක්ෂා කරන විට “hostname‑only” පරීක්ෂාවක් නොකර, DNS ලුහුබැඳීම, රීඩිරෙක්ට්, IP‑CIDR පාලනය යන සියලු පියරයන්ට අනුමතිය ලබා දීම, ආරක්ෂක දෝෂයන් වැළැක්වීමට අත්යවශ්යයි.