Почему это важно
Он объединяет TLS, маршрутизацию и фильтры, поэтому ошибка в заголовках или доступе к исходному серверу влияет сразу на несколько приложений.
Что подтверждено
Посредник HTTP принимает запрос с внешней стороны и формирует отдельный запрос к внутренней; исходный сервер остаётся источником достоверного ответа для ресурса.
Граница применимости: Роли посредника HTTP.
Само прохождение через прокси не делает присланные клиентом Host и служебные заголовки доверенными: доверие определяется схемой сети и правилами перезаписи заголовков.
Граница применимости: Граница доверия обратного прокси.
Что проверить
- Опишите внешнюю и внутреннюю стороны.
- Зафиксируйте данные для маршрутизации.
- Ограничьте прямой доступ к исходному серверу.
Первоисточники
HTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточникForwarded HTTP Extension
Internet Engineering Task Force · RFC 7239, June 2014
Определяет Forwarded для client, proxy, host и protocol metadata и предупреждает о privacy и integrity рисках.
Открыть первоисточникTesting for Host Header Injection
OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026
Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.
Открыть первоисточник