主流 SRC 官方 SSRF 测试地址汇总

挖 SRC 遇到疑似 SSRF 时,最快的验证方式是用厂商官方提供的测试地址,不用碰生产业务。这里汇总了几家主流 SRC 官方公告的 SSRF 测试规则与地址,方便随手查阅。所有地址仅在各厂商 SRC 授权范围内用于漏洞验证。

快手 KSRC

官方规则:security.kuaishou.com/notice/detail?30

  • 有回显 SSRF:直接请求 http://src.ssrf.corp.kuaishou.com/ssrf,若返回 "Security Check Passed" 说明存在有回显 SSRF 漏洞。
  • 无回显 SSRF:请求 http://src.ssrf.corp.kuaishou.com/ssrf?host=test.domain,若 test.domain 收到域名解析请求,说明存在无回显 SSRF。

参数说明:test.domain 替换为自己可控的域名或 dnslog(如 ceye.io、dnslog.cn);仅允许字母、数字和 ".",最长 30 字符,不带协议及特殊字符。

360 SRC

官方规则:security.360.cn/News/news/id/265

  • 有回显 SSRF:直接请求 http://10.229.2.9:5001/,若返回一段 md5,说明存在有回显 SSRF。
  • 无回显 SSRF:请求 http://10.229.2.9:5001/index?host=【dnslog】,若 dnslog 收到解析请求,说明存在无回显 SSRF。

备注:【dnslog】即 ceye.io、dnslog.cn 等外部服务;测试成功基本可确认漏洞存在,失败可能是网络限制等原因,存在漏报可能,可尝试绕过或在报告中说明;通过重绑定实现但无法从返回包判断结果的情况暂不收录。

腾讯 TSRC

官方规则:security.tencent.com/index.php/blog/msg/324

  • 有回显 SSRF:请求 http://tst.woa.com/flag.html,若出现内容,说明存在有回显 SSRF。
  • 无回显 SSRF:请求 http://tst.woa.com/ssrf_forward.php?host=yourdnslog.domain,若自己的 dnslog 服务器收到请求,说明存在无回显 SSRF。

参数说明:yourdnslog.domain 为白帽子自己可控的 dnslog 域名,无需加协议,直接输入 host 即可,如 ssrf.security.tencent.com、dnslog.tencent.com。

字节 byteSRC

官方规则:bytedance.larkoffice.com(飞书文档)

  • 有回显 SSRF:直接请求 https://src-ssrf.bytedance.net/ssrf,返回 "Hello White-hat Hacker" 即说明漏洞存在。
  • 无回显 SSRF:请求 https://src-ssrf.bytedance.net/ssrf?host=你的域名,指定域名收到请求即证明漏洞存在。

参数限制(特别注意):仅支持自己的域名、IPv4 地址或外部服务;只能包含小写字母、数字和点号,最大 32 字符;禁止带协议、端口或其他特殊字符,且不支持 HTTPS。

京东 JSRC

官方入口:security.jd.com

  • SSRF 测试地址:http://ssrf.jd.local/c3f3f53c12674acdc9855f47b85299f0.html

使用提示

  • 无回显场景统一用自己可控的 dnslog(ceye.io、dnslog.cn 等)接收解析/请求来确认;
  • 测试失败不代表一定没有漏洞,可能是出网限制、协议白名单等原因,可结合绕过思路或在报告中说明;
  • 各厂商测试地址及参数规则以官方最新公告为准,提交报告时附上官方规则链接更有说服力。