SSRF: quando o servidor faz a requisição do atacante
Pergunta
O que é um ataque SSRF (Server-Side Request Forgery) e por que uma feature inocente de 'buscar imagem por URL' costuma ser o vetor?
Resposta esperada
SSRF: o atacante faz o SEU servidor emitir uma requisição pra um destino que ele escolhe. Se você tem 'informe a URL da sua foto de perfil e a gente baixa', o atacante põe `http://169.254.169.254/latest/meta-data/` (endpoint de metadados de cloud, que pode vazar credenciais IAM), ou `http://localhost:6379` (Redis interno), ou serviços da rede privada que não deveriam ser alcançáveis de fora. O servidor tem acesso de rede que o atacante não tem — é isso que ele empresta. Defesas: validar e resolver a URL contra uma allowlist de domínios; bloquear IPs privados/loopback/link-local (e cuidar de redirecionamentos e DNS rebinding que burlam a checagem); usar um proxy de saída dedicado; e desabilitar/proteger endpoints de metadados (IMDSv2).
Por que perguntam isso
Pergunta sênior — entrou no OWASP Top 10. Sinal de domínio: citar o endpoint de metadados de cloud (169.254.169.254 / IMDSv2) e DNS rebinding.