Files
llm-wiki/raw/blog-topics/webhook-ssrf-egress-proxy-redirect-block-2026-07-02.md
T

3.7 KiB

title, source_type, status, related_branches, related_projects, tags, created, status_label, target_audience, inspiration_url, archive_url
title source_type status related_branches related_projects tags created status_label target_audience inspiration_url archive_url
blog-topic / webhook-ssrf-egress-proxy-redirect-block blog-topic raw
feature-webhook-outbound-contract
ca-tmpl
blog-topic
ca-tmpl
integration
security
networking
retry-policy
api-contract
2026-07-02 ready-for-canonical backend-engineer

blog-topic: webhook-ssrf-egress-proxy-redirect-block

Layer: raw/blog-topics/ — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 wiki/blog/에서 작성한다.

Parent / 부모

트리거 / Trigger

글감 / Topic seed

  • 한 문장 요지: webhook endpoint 등록을 단순 URL 저장으로 보지 않고 egress proxy, redirect block, private range 차단 계약으로 다룬 이유를 정리한다.
  • 예상 제목 후보:
    • Webhook endpoint 등록은 SSRF 입력이다
    • outbound webhook에서 redirect를 막아야 하는 이유

핵심 주장 후보 / Claim candidates

  • 사실 후보:
  • 경험 후보:
    • 기존 webhook topic이 없어 SSRF defense를 독립 글감으로 캡처할 가치가 있다.
  • 의견/해석 후보:
    • webhook URL은 outbound 설정이 아니라 외부 사용자가 제공하는 네트워크 입력으로 다뤄야 한다.

Outline seed

  1. webhook URL은 신뢰할 수 없는 입력이다 — private IP, metadata endpoint, redirect chain을 생각해야 한다.
  2. validation만으로 부족한 이유 — DNS rebinding과 redirect 때문에 egress layer 통제가 필요하다.
  3. project-local convention과 source-backed defense 분리 — header/path/status 정책은 ca-tmpl 결정으로 표시한다.

Canonical 전환 후보 / Canonical extraction candidates

  • wiki/projects/ca-tmpl/data-layer-persistence-cache-outbound.md 후보:
    • ca-tmpl outbound webhook SSRF defense decision.
  • wiki/concepts/ssrf-defense.md 후보:
    • SSRF defense와 outbound allow/deny policy 일반 개념.
  • 필요한 추가 검증:
    • egress proxy 구현 여부, redirect block test, private range deny test.

Sources / 근거 후보

미해결 / Unknown

  • 아직 확인해야 할 사실: 현재 ca-tmpl 코드에서 구현/검증된 범위와 planned 범위.
  • 과장하면 안 되는 부분: TODO/Claims To Verify가 planned 중심이므로 구현 완료처럼 쓰면 안 된다.
  • 블로그로 쓰기 전에 필요한 canonical 정제: webhook project facts와 SSRF concept facts 분리.

Decision / 처리 결정

  • 액션: promote-to-canonical
  • 이유: wiki/projects/ca-tmpl/data-layer-persistence-cache-outbound.md 에 webhook SSRF/egress 글감으로 반영했다.
  • 다음 단계: target canonical이 아직 draft 이므로 blogify 전 review/verify가 필요하다. planned 중심 항목을 구현 완료처럼 쓰지 않는다.