每日益智,检验你的信息安全知识储备

Q
今日挑战 · API安全漏洞与防护措施
【单选题】
容易
根据近期安全通告,Next.js 服务器端请求伪造漏洞(CVE-2026-44578)和 PostgreSQL pgcrypto 堆缓冲区溢出漏洞(CVE-2026-2005)均属于 API 相关的高危漏洞。其中,关于服务器端请求伪造(SSRF)漏洞的防护措施,以下哪一项是错误的?
A. 对API传入的URL进行白名单校验,仅允许访问可信域名或IP段
B. 禁用API中不必要的重定向功能,防止攻击者利用重定向绕过校验
C. 使用HTTP协议而非HTTPS,以降低TLS握手带来的性能开销
D. 对API返回的错误信息进行脱敏处理,避免泄露内部网络结构
🤔
正确答案与解析在下方
想一想你的答案是什么?
准备好了再往下滑动 👇
📌 答案与解析
正确答案:C
A. 对API传入的URL进行白名单校验,仅允许访问可信域名或IP段
B. 禁用API中不必要的重定向功能,防止攻击者利用重定向绕过校验
✅ C. 使用HTTP协议而非HTTPS,以降低TLS握手带来的性能开销
D. 对API返回的错误信息进行脱敏处理,避免泄露内部网络结构
答案解析
选项C错误,因为使用HTTP协议会暴露明文传输数据,反而增加被中间人攻击和SSRF利用的风险,正确做法是强制使用HTTPS加密通信。选项A是SSRF最核心的防护手段——白名单校验;选项B可防止攻击者通过重定向跳转到内部地址;选项D能避免攻击者根据错误信息推断内网结构。其他三项均为正确的SSRF防护措施。
小贴士
关注「数据安全早知道」公众号,每天持续更新!
答题不在于正确率,而在于理解背后的安全原理。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —