SSRF describe situaciones en las que una aplicación provoca una solicitud desde un contexto distinto al del usuario. El análisis empieza modelando capacidades, no probando destinos indiscriminadamente.
Origen y destino
Identifica qué componente realiza la solicitud, qué protocolos admite, cómo resuelve nombres y qué redes puede alcanzar.
Transformaciones
Normalización, redirecciones y parsers pueden cambiar la interpretación de un destino. Documenta cada transformación antes de evaluar controles.
Impacto
El impacto depende de los recursos accesibles y de la identidad con la que actúa el componente, no solo de que exista una solicitud saliente.