Веб и безопасность приложений · проверено по источникам

Заголовок Forwarded

Forwarded — поле HTTP, в котором прокси передаёт сведения о внешней и внутренней сторонах запроса: for, by, host и proto.

Также ищут: Forwarded header · HTTP Forwarded · forwarding headers · X-Forwarded-*

Практический смысл

Почему это важно

Эти значения часто влияют на абсолютные URL, аудит и правила доступа, хотя сами по себе остаются обычным вводом.

Доказательная часть

Что подтверждено

  1. RFC 7239 задаёт параметры for, by, host и proto и разрешает прокси добавлять их при передаче запроса.

    Граница применимости: Синтаксис и смысл поля Forwarded.

  2. Приложение не должно принимать Forwarded или X-Forwarded-* за истину без известной границы доверенного прокси: одноимённые поля может прислать клиент.

    Граница применимости: Доверие к сведениям Forwarded.

Перед спецификацией

Что проверить

  1. Укажите, кто записывает каждое поле.
  2. Удалите присланную клиентом копию.
  3. Разбирайте только известный доверенный переход.
Открытые основания

Первоисточники

  • Первичная спецификация

    Forwarded HTTP Extension

    Internet Engineering Task Force · RFC 7239, June 2014

    Определяет Forwarded для client, proxy, host и protocol metadata и предупреждает о privacy и integrity рисках.

    Открыть первоисточник
  • Официальная документация

    Testing for Host Header Injection

    OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026

    Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие