检查清单#
- 通过代理使用明文 HTTP 请求一个回显请求头的端点,并检查每个请求头。
- 出现任何
X-Forwarded-For、Via、Forwarded或X-Real-IP都属于泄漏;请求应当只携带客户端发送的内容。 - 还要检查客户端自身添加的内容:某些库会设置暴露身份的用户代理或
Proxy-Connection请求头。
客户端不应发送的请求头#
Proxy-Connection、过期的 Proxy-Authorization 值和库默认的用户代理,与代理请求头一样会明确暴露自动化程序。请有意识地设置请求头,并与所模拟的浏览器保持一致。
在 ProxShift 中如何运作#
ProxShift 网关会移除客户端传来的代理相关请求头,也不会向目标添加任何此类请求头;请求会以高匿代理应有的方式到达目标。