Почему это важно
Без неё attacker может подставить client IP, scheme или host и повлиять на redirects, logs и access decisions.
Что подтверждено
Application может доверять forwarding metadata только когда request пришёл от известного proxy path, а ingress удаляет или перезаписывает клиентские значения.
Граница применимости: Forwarded metadata provenance.
Название Forwarded или X-Forwarded-For не является доказательством происхождения: тот же header способен прислать внешний client.
Граница применимости: Header syntax versus trust.
Что проверить
- Назовите trusted hops.
- Ограничьте source network.
- Strip и set headers на ingress.
Первоисточники
Forwarded HTTP Extension
Internet Engineering Task Force · RFC 7239, June 2014
Определяет Forwarded для client, proxy, host и protocol metadata и предупреждает о privacy и integrity рисках.
Открыть первоисточникTesting for Host Header Injection
OWASP Foundation · OWASP Web Security Testing Guide, checked 30 August 2026
Описывает атаки через Host/X-Forwarded-Host и рекомендует не доверять им при построении reset links, redirects и routing decisions.
Открыть первоисточникHTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточник