Веб и безопасность приложений · проверено по источникам

Проверка заголовка Host

Проверка заголовка Host — сверка указанного в запросе имени и порта с явным списком адресов, которые обслуживает приложение.

Также ищут: Host header validation · проверка Host · authority allowlist · X-Forwarded-Host validation

Практический смысл

Почему это важно

Непроверенный Host может попасть в ссылку сброса пароля, перенаправление, ключ кеша или выбор виртуального узла.

Доказательная часть

Что подтверждено

  1. Host передаёт имя и порт целевого URI и помогает серверу различать ресурсы для нескольких имён, поэтому значение влияет на маршрутизацию.

    Граница применимости: Заголовок Host и адрес цели в HTTP.

  2. Критичные абсолютные URL и маршруты строят из настроенного основного адреса или разрешённого Host, а не из произвольного Host или X-Forwarded-Host.

    Граница применимости: Защита от подмены заголовка Host.

Перед спецификацией

Что проверить

  1. Задайте разрешённые имена и порты.
  2. Отдельно настройте основной URL.
  3. Отклоните неожиданный Host.
Открытые основания

Первоисточники

  • Первичная спецификация

    HTTP Semantics

    Internet Engineering Task Force · RFC 9110, June 2022

    Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.

    Открыть первоисточник
  • Официальная документация

    Testing for Host Header Injection

    OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026

    Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.

    Открыть первоисточник
  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие