# 代理请求头泄漏

代理请求头泄漏是指某些代理在转发请求时添加 X-Forwarded-For、Via、Forwarded 或 X-Real-IP 等 HTTP 请求头，从而暴露代理的使用情况或客户端真实地址。它只影响明文 HTTP，因为代理无法修改 HTTPS 请求的加密内容；这也是透明代理、匿名代理和高匿代理之间的关键区别。


## 检查清单

1. 通过代理使用明文 HTTP 请求一个回显请求头的端点，并检查每个请求头。
2. 出现任何 `X-Forwarded-For`、`Via`、`Forwarded` 或 `X-Real-IP` 都属于泄漏；请求应当只携带客户端发送的内容。
3. 还要检查客户端自身添加的内容：某些库会设置暴露身份的用户代理或 `Proxy-Connection` 请求头。


## 客户端不应发送的请求头

`Proxy-Connection`、过期的 `Proxy-Authorization` 值和库默认的用户代理，与代理请求头一样会明确暴露自动化程序。请有意识地设置请求头，并与所模拟的浏览器保持一致。


## 在 ProxShift 中的工作方式

ProxShift 网关会移除客户端传来的代理相关请求头，也不会向目标添加任何此类请求头；请求会以高匿代理应有的方式到达目标。

来源：https://proxshift.com/zh/glossary/header-leakage
