#76·ladder

阶梯应限制对本地/保留 IP 地址的代理

作者: jogerj创建于 2024年5月23日更新于 2024年6月28日

Ladder 不应从 保留的 IP 地址 返回资源。这存在安全风险。 我将 Ladder 部署在反向代理(在我这个例子中,我使用了 Caddy)后面,均在 Docker 内部。我还在同一实例上部署了其他服务,这些服务通过 Caddy 进行访问。问题在于,Ladder 可以绕过反向代理,直接在本地机器上进行请求(例如 https://ladder.example.com/http://192.168.0.1,其中 Ladder 部署在反向代理后的 ladder.example.com 上,而一个不同的服务,通常是通过反向代理进行访问,则部署在 192.168.0.1 上)。这种情况永远不应允许,因为内部连接不使用 SSL/TLS,并且绕过了部署了证书的反向代理。当然,在某些特殊情况下,可能需要此功能,在这种情况下,应明确从规则集中允许此功能。

内容来源: everywall/ladder