主流 SRC 官方 SSRF 测试地址汇总
- SRC
- 2026-08-27
- 21热度
- 0评论
挖 SRC 遇到疑似 SSRF 时,最快的验证方式是用厂商官方提供的测试地址,不用碰生产业务。这里汇总了几家主流 SRC 官方公告的 SSRF 测试规则与地址,方便随手查阅。所有地址仅在各厂商 SRC 授权范围内用于漏洞验证。
快手 KSRC
官方规则:security.kuaishou.com/notice/detail?30
- 有回显 SSRF:直接请求
http://src.ssrf.corp.kuaishou.com/ssrf,若返回 "Security Check Passed" 说明存在有回显 SSRF 漏洞。 - 无回显 SSRF:请求
http://src.ssrf.corp.kuaishou.com/ssrf?host=test.domain,若 test.domain 收到域名解析请求,说明存在无回显 SSRF。
参数说明:test.domain 替换为自己可控的域名或 dnslog(如 ceye.io、dnslog.cn);仅允许字母、数字和 ".",最长 30 字符,不带协议及特殊字符。
360 SRC
官方规则:security.360.cn/News/news/id/265
- 有回显 SSRF:直接请求
http://10.229.2.9:5001/,若返回一段 md5,说明存在有回显 SSRF。 - 无回显 SSRF:请求
http://10.229.2.9:5001/index?host=【dnslog】,若 dnslog 收到解析请求,说明存在无回显 SSRF。
备注:【dnslog】即 ceye.io、dnslog.cn 等外部服务;测试成功基本可确认漏洞存在,失败可能是网络限制等原因,存在漏报可能,可尝试绕过或在报告中说明;通过重绑定实现但无法从返回包判断结果的情况暂不收录。
腾讯 TSRC
官方规则:security.tencent.com/index.php/blog/msg/324
- 有回显 SSRF:请求
http://tst.woa.com/flag.html,若出现内容,说明存在有回显 SSRF。 - 无回显 SSRF:请求
http://tst.woa.com/ssrf_forward.php?host=yourdnslog.domain,若自己的 dnslog 服务器收到请求,说明存在无回显 SSRF。
参数说明:yourdnslog.domain 为白帽子自己可控的 dnslog 域名,无需加协议,直接输入 host 即可,如 ssrf.security.tencent.com、dnslog.tencent.com。
字节 byteSRC
官方规则:bytedance.larkoffice.com(飞书文档)
- 有回显 SSRF:直接请求
https://src-ssrf.bytedance.net/ssrf,返回 "Hello White-hat Hacker" 即说明漏洞存在。 - 无回显 SSRF:请求
https://src-ssrf.bytedance.net/ssrf?host=你的域名,指定域名收到请求即证明漏洞存在。
参数限制(特别注意):仅支持自己的域名、IPv4 地址或外部服务;只能包含小写字母、数字和点号,最大 32 字符;禁止带协议、端口或其他特殊字符,且不支持 HTTPS。
京东 JSRC
官方入口:security.jd.com
- SSRF 测试地址:
http://ssrf.jd.local/c3f3f53c12674acdc9855f47b85299f0.html
使用提示
- 无回显场景统一用自己可控的 dnslog(ceye.io、dnslog.cn 等)接收解析/请求来确认;
- 测试失败不代表一定没有漏洞,可能是出网限制、协议白名单等原因,可结合绕过思路或在报告中说明;
- 各厂商测试地址及参数规则以官方最新公告为准,提交报告时附上官方规则链接更有说服力。
