Почему это важно
Если он доступен в обход внешнего контура или принимает чужой адрес за свой, защитные меры прокси можно обойти.
Что подтверждено
В HTTP исходный сервер является источником достоверного ответа для ресурса, даже когда клиент обращается к нему через посредников.
Граница применимости: Роль исходного сервера в HTTP.
За прокси исходный сервер отдельно проверяет допустимый путь, свой адрес и, при TLS, подлинность соседнего узла; внешний сертификат этого не доказывает.
Граница применимости: Граница между обратным прокси и исходным сервером.
Что проверить
- Закройте прямой внешний вход.
- Проверьте ожидаемый Host.
- Проверяйте подлинность соседнего узла.
Первоисточники
HTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточникTesting for Host Header Injection
OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026
Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.
Открыть первоисточник