对比项 | 普通方式 | 加固方式 |
交互方式 | 请求/响应 | 会话 |
安全校验 | 同VPC内源IP地址校验 | 同VPC内源IP地址校验 + 实例元数据访问凭证鉴权 说明 访问凭证具有以下特点:
|
查看方法 | 通过命令直接访问endpoint | 需要先获取元数据访问凭证进行鉴权,再通过命令访问endpoint,请求中必须包含token标头 |
安全性 | 较低 说明 请求通过IP地址鉴权,意味着攻击者可以伪造请求的源IP地址,绕过IP地址鉴权,进行SSRF攻击,造成实例元数据信息泄露风险。 | 较高 说明 访问元数据之前,必须先获取访问凭证,该凭证只能在ECS实例内部生成,具有时效性且只作用于特定的实例,攻击者很难猜测或伪造,可以防范大多数SSRF攻击。 |