libredesk permite a los administradores configurar URL que el servidor consulta en su nombre. Esta protección impide que esas solicitudes salientes lleguen a rangos de IP privados, de bucle local, locales de enlace y de metadatos de servicios en la nube.
Se aplica a todas las URL salientes configuradas por un administrador:
- Webhooks - destinos de entrega de eventos
- SSO - detección del proveedor OIDC
- IA - URL base del proveedor de IA y llamadas a herramientas de IA personalizadas
Está desactivada de forma predeterminada
En una instalación autoalojada y de un solo inquilino, el administrador ya controla la infraestructura y establece estas URL, por lo que acceder a hosts internos no cruza un límite de privilegios. Algunas configuraciones habituales dependen de ello, como un receptor de webhooks interno, un proveedor OIDC en una red privada o un modelo local como Ollama en localhost. Activar la protección de forma predeterminada impediría que funcionaran.
Cómo activarla
Actívala cuando las URL salientes procedan de partes en las que no confías plenamente, como en una instalación multiinquilino o alojada. Configúrala en config.toml.
[ssrf]
# Block outbound requests to private/loopback/link-local/cloud-metadata IPs.
enabled = true
# CIDR ranges allowed to bypass the guard when enabled.
allowed_cidrs = ["10.0.0.0/8", "192.168.1.10/32"]Usa allowed_cidrs para permitir los hosts internos conocidos a los que aún necesites acceder mientras la protección esté activada.
