# 代理身份验证

代理身份验证是代理网关在转发连接前识别其所属客户的方式。主流方法有两种：一是用户名和密码，HTTP 代理通过 Proxy-Authorization 请求头传递，SOCKS5 则在握手过程中传递；二是 IP 白名单，来自已登记源地址的连接无需凭据即可获准访问。大多数提供商同时支持这两种方法，并允许二者并用。


## 用户名和密码

客户端发送 `Proxy-Authorization: Basic base64(user:pass)`；代理未收到该请求头时会返回 `407 Proxy Authentication Required`。由于请求头通过客户端到代理的连接传输，因此可用于任何源地址，包括动态地址、笔记本电脑和无服务器函数。在轮换代理池中，用户名还会携带[定位参数](https://proxshift.com/zh/glossary/username-parameters)。


## IP 白名单

你需要登记服务器的公网 IPv4 地址，来自这些地址的连接会根据来源完成身份验证。这样不会有密钥离开你的基础设施，适合固定服务器以及无法存储密码的工具（浏览器启动参数、部分反检测浏览器配置文件）。定位参数仍通过用户名传递，密码可填写任意值。


## 如何选择

|  | 用户名和密码 | IP 白名单 |
| --- | --- | --- |
| 适用来源 | 任何位置 | 仅限已登记的 IPv4 地址 |
| 传输中的密钥 | 代理连接上的 Base64 | 无 |
| 凭据轮换 | 重新生成密码；旧密码在宽限期内仍有效 | 添加或移除地址 |
| 最适合 | 笔记本电脑、容器、无服务器环境、浏览器 | 固定服务器、反检测浏览器、Chrome 启动参数 |


## 在 ProxShift 中的工作方式

ProxShift 账号使用一组凭据访问两个网关，最多可将 50 个 IPv4 地址加入白名单并在一分钟内生效，还可创建各自设有流量上限的子用户凭据。轮换密码后，旧密码仍可继续使用十分钟。

## 问题

**代理使用 Basic 身份验证安全吗？**

凭据在你与代理之间以 base64 编码传输，并未加密。对于 HTTPS 目标，这段链路不会以明文传输网站内容，而且凭据只能授予代理访问权限。如果存有凭据的设备遭到入侵，请轮换凭据。

来源：https://proxshift.com/zh/glossary/proxy-authentication
