Веб и безопасность приложений · проверено по источникам

Trusted proxy boundary

Trusted proxy boundary — явно ограниченная chain, внутри которой proxy identity и правила обработки forwarding headers доказаны.

Также ищут: граница доверенного прокси · proxy trust boundary · trusted proxy chain

Практический смысл

Почему это важно

Без неё attacker может подставить client IP, scheme или host и повлиять на redirects, logs и access decisions.

Доказательная часть

Что подтверждено

  1. Application может доверять forwarding metadata только когда request пришёл от известного proxy path, а ingress удаляет или перезаписывает клиентские значения.

    Граница применимости: Forwarded metadata provenance.

  2. Название Forwarded или X-Forwarded-For не является доказательством происхождения: тот же header способен прислать внешний client.

    Граница применимости: Header syntax versus trust.

Перед спецификацией

Что проверить

  1. Назовите trusted hops.
  2. Ограничьте source network.
  3. Strip и set headers на ingress.
Открытые основания

Первоисточники

  • Первичная спецификация

    Forwarded HTTP Extension

    Internet Engineering Task Force · RFC 7239, June 2014

    Определяет Forwarded для client, proxy, host и protocol metadata и предупреждает о privacy и integrity рисках.

    Открыть первоисточник
  • Официальная документация

    Testing for Host Header Injection

    OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026

    Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.

    Открыть первоисточник
  • Первичная спецификация

    HTTP Semantics

    Internet Engineering Task Force · RFC 9110, June 2022

    Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие