Lecția 5 din 10
SSRF: când serverul tău e păcălit să ceară singur
În OWASP Top 10 2025, o vulnerabilitate care avea loc separat a fost mutată în aceeași categorie cu controlul accesului: SSRF. E tot o problemă de acces, doar că de data asta nu utilizatorul ajunge unde nu trebuie, ci serverul tău, păcălit să ceară el însuși ceva ce nu ar trebui. Ce e SSRF SSRF vine de la Server-Side Request Forgery, adică falsificarea unei cereri făcute de server. Apare când aplicația ta ia un URL de la utilizator și îl accesează ea, de pe server. Sună inofensiv, dar serverul tău are un privilegiu pe care utilizatorul din exterior nu îl are: e în interiorul rețelei tale. Poa…
Restul lecției se deschide după înscriere
Cursul costă 4,99 € (plata în lei, la cursul zilei), iar la final primești un certificat verificabil.
Ce cuprinde cursul
- 1 Ce e autorizarea ruptă și IDOR fără cont
- 2 De ce apare atât de des în codul generat de AI
- 3 Verificarea se face pe server, nu în client
- 4 RLS ca linie de apărare în profunzime
- 5 SSRF: când serverul tău e păcălit să ceară singur ești aici
- 6 Un pattern de autorizare corect
- 7 Cum te testezi singur pentru IDOR
- 8 Studiu de caz: Base44 și un id folosit ca parolă
- 9 Checklist de control al accesului
- 10 Test final