--- title: blog-topic / webhook-ssrf-egress-proxy-redirect-block source_type: blog-topic status: raw related_branches: [feature-webhook-outbound-contract] related_projects: [ca-tmpl] tags: [blog-topic, ca-tmpl, integration, security, networking, retry-policy, api-contract] created: 2026-07-02 status_label: ready-for-canonical target_audience: backend-engineer inspiration_url: archive_url: --- # blog-topic: webhook-ssrf-egress-proxy-redirect-block > Layer: `raw/blog-topics/` — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 `wiki/blog/`에서 작성한다. ## Parent / 부모 - [[raw/branch-notes/feature-webhook-outbound-contract]] — webhook endpoint 등록의 SSRF/redirect defense 결정에서 나온 글감. ## 트리거 / Trigger - 트리거 유형: `branch-work` - 트리거 날짜: 2026-07-02 - 트리거 연결 노트: [[raw/branch-notes/feature-webhook-outbound-contract]] ## 글감 / Topic seed - 한 문장 요지: webhook endpoint 등록을 단순 URL 저장으로 보지 않고 egress proxy, redirect block, private range 차단 계약으로 다룬 이유를 정리한다. - 예상 제목 후보: - Webhook endpoint 등록은 SSRF 입력이다 - outbound webhook에서 redirect를 막아야 하는 이유 ## 핵심 주장 후보 / Claim candidates - 사실 후보: - branch D4가 SSRF/redirect defense를 다루고, 구현 사양/failure path/audit finding이 연결되어 있다 — 근거 후보: [[raw/branch-notes/feature-webhook-outbound-contract]] line `:107-110`, `:116-125`, `:175-177`, `:207-210`. - 경험 후보: - 기존 webhook topic이 없어 SSRF defense를 독립 글감으로 캡처할 가치가 있다. - 의견/해석 후보: - webhook URL은 outbound 설정이 아니라 외부 사용자가 제공하는 네트워크 입력으로 다뤄야 한다. ## Outline seed 1. webhook URL은 신뢰할 수 없는 입력이다 — private IP, metadata endpoint, redirect chain을 생각해야 한다. 2. validation만으로 부족한 이유 — DNS rebinding과 redirect 때문에 egress layer 통제가 필요하다. 3. project-local convention과 source-backed defense 분리 — header/path/status 정책은 ca-tmpl 결정으로 표시한다. ## Canonical 전환 후보 / Canonical extraction candidates - `wiki/projects/ca-tmpl/data-layer-persistence-cache-outbound.md` 후보: - ca-tmpl outbound webhook SSRF defense decision. - `wiki/concepts/ssrf-defense.md` 후보: - SSRF defense와 outbound allow/deny policy 일반 개념. - 필요한 추가 검증: - egress proxy 구현 여부, redirect block test, private range deny test. ## Sources / 근거 후보 - [[raw/branch-notes/feature-webhook-outbound-contract]] — D4 SSRF/redirect defense 근거. - [[raw/official-docs/owasp-ssrf-prevention]] — 공식 근거 후보가 이미 raw에 존재함. ## 미해결 / Unknown - 아직 확인해야 할 사실: 현재 ca-tmpl 코드에서 구현/검증된 범위와 planned 범위. - 과장하면 안 되는 부분: TODO/Claims To Verify가 planned 중심이므로 구현 완료처럼 쓰면 안 된다. - 블로그로 쓰기 전에 필요한 canonical 정제: webhook project facts와 SSRF concept facts 분리. ## Decision / 처리 결정 - 액션: `promote-to-canonical` - 이유: `wiki/projects/ca-tmpl/data-layer-persistence-cache-outbound.md` 에 webhook SSRF/egress 글감으로 반영했다. - 다음 단계: target canonical이 아직 `draft` 이므로 `blogify` 전 review/verify가 필요하다. planned 중심 항목을 구현 완료처럼 쓰지 않는다. ## Related / 관련 - 관련 branch: [[raw/branch-notes/feature-webhook-outbound-contract]] - 관련 error: - 관련 interview prep: - derived blog: 생성 전. 생성 시 `wiki/blog/webhook-ssrf-egress-proxy-redirect-block-YYYY-MM-DD.md` 후보