oudecheng 924017fe7b fix(web_fetch): 加固 SSRF 防护,对齐 http_request 实现
修复 extract_host 的 4 处 host 解析缺口,使 web_fetch 与
http_request 的内网拦截策略完全一致:

- 拒绝 userinfo(authority 中的 "@"):防止 http://evil.com@127.0.0.1/
  以 evil.com 作为表面 host 绕过检查,实际请求发往 127.0.0.1
- 拒绝 IPv6 字面量(authority 以 "[" 开头):防止 http://[::1]/
  被拆分为 "[" 导致 IpAddr::parse 失败而放行
- trim_end_matches('.') 规范化末尾点:防止 http://127.0.0.1./
  因标准库解析失败绕过检查(reqwest 视为 FQDN 解析为 loopback)
- is_private_host 补充 is_broadcast/is_multicast:拦截
  255.255.255.255 与 224.0.0.1 等广播/组播地址

新增 5 个针对性测试覆盖以上场景。
2026-08-04 15:17:52 +08:00
..