La SSRF (Server-Side Request Forgery) amène le serveur d'une application à effectuer des requêtes vers des ressources choisies par l'attaquant, souvent internes et normalement inaccessibles depuis l'extérieur (métadonnées cloud, services internes).
Protection : filtrer et valider les URL fournies par l'utilisateur, restreindre les destinations autorisées et segmenter le réseau. La SSRF est entrée dans l'OWASP Top 10.