kullanici1
Mart 11, 2026

Modern web uygulamaları, farklı servisler ve sistemlerle sürekli iletişim halindedir. Birçok uygulama; harici API’lere bağlanmak, dosya indirmek veya başka sunucularla veri alışverişi yapmak için kullanıcıdan alınan URL veya adresleri kullanabilir.
Ancak bu tür özellikler doğru şekilde kontrol edilmezse ciddi güvenlik açıkları ortaya çıkabilir. Saldırganlar bu mekanizmaları kullanarak sunucunun kendi ağı içerisinde istek göndermesini sağlayabilir.
Bu tür saldırılar Server-Side Request Forgery (SSRF) olarak adlandırılmaktadır. SSRF saldırılarında bir saldırgan, hedef sunucuyu kullanarak başka sistemlere erişmeye çalışır.
Server-Side Request Forgery, bir saldırganın hedef sunucuyu manipüle ederek sunucu tarafından istek gönderilmesini sağlaması durumudur.
Normalde bir kullanıcı yalnızca web uygulamasına erişebilir. Ancak SSRF açığı bulunduğunda saldırgan, uygulamayı kullanarak:
Bu saldırı türünde kritik nokta şudur: istek doğrudan saldırgandan değil, sunucunun kendisinden gönderilir. Bu nedenle güvenlik duvarları ve ağ filtreleri bu trafiği çoğu zaman güvenilir kabul edebilir.
SSRF saldırıları genellikle web uygulamalarında kullanıcıdan alınan URL veya adres bilgilerinin doğrulanmadan kullanılması sonucunda ortaya çıkar.
Genel saldırı süreci şu şekilde gerçekleşir:
Bir web uygulamasının kullanıcıdan bir görsel URL’si alarak bu görseli indirip göstermesi gerektiğini düşünelim.
Normal kullanım:
https://example.com/image.jpg
Ancak saldırgan şu tür bir adres gönderebilir:
http://localhost/admin
Bu durumda sunucu kendi sistemindeki yönetim paneline istek gönderir. Eğer uygulama gelen cevabı kullanıcıya iletirse saldırgan dahili sistemler hakkında bilgi elde edebilir.
Daha ileri seviyede saldırganlar şu adresleri de kullanabilir:
Bu yöntem özellikle bulut ortamlarında ciddi güvenlik riskleri oluşturabilir.
SSRF açıkları genellikle aşağıdaki sistemlere erişmek için kullanılabilir.
SSRF açıkları, sistem güvenliği açısından ciddi sonuçlar doğurabilir.
SSRF açıklarını önlemek için web uygulamalarında bazı güvenlik önlemlerinin alınması gerekir.
Server-Side Request Forgery (SSRF), web uygulamalarında sık karşılaşılan ancak çoğu zaman gözden kaçabilen kritik güvenlik açıklarından biridir. Bu saldırı türünde saldırganlar, hedef sunucunun kendisini kullanarak dahili sistemlere erişim sağlamaya çalışır.
Özellikle bulut altyapıları ve mikroservis mimarilerinin yaygınlaşmasıyla birlikte SSRF saldırılarının etkisi daha da artmıştır. Bu nedenle web uygulamalarında kullanıcı girdilerinin dikkatli şekilde doğrulanması ve ağ seviyesinde güvenlik kontrollerinin uygulanması büyük önem taşımaktadır.
Doğru güvenlik önlemleri alındığında SSRF açıklarının büyük bölümü önlenebilir ve sistemlerin güvenliği önemli ölçüde artırılabilir.