عندما ترسل طلبًا عبر بروكسي، لم يعد الطلب الذي يصل إلى الخادم الهدف هو الطلب الذي أرسلته. يتوسط البروكسي، فيغيّر بعض الترويسات، وفي أغلب الأحيان يضيف ترويسات جديدة. هذه الترويسات المضافة تكشف صراحةً أنك تستخدم بروكسي — وأحيانًا تكشف عنوان IP الحقيقي الخاص بك.
هذا بالضبط هو الأساس التقني لمفهوم مستوى إخفاء الهوية. في هذا المقال نتناول أي الترويسات تُضاف، وماذا تعني، وكيف تتحقق من اتصالك الخاص.
الترويسات الثلاث الرئيسية
إذا كانت هذه الترويسة موجودة وتتضمن عنوان IP الحقيقي الخاص بك، فالبروكسي من فئة "الشفاف" (transparent) ولا يوفر إخفاءً للهوية.
| الترويسة | هل هي معيارية؟ | ماذا تحمل | الأثر على إخفاء الهوية |
|---|---|---|---|
X-Forwarded-For | معيار بحكم الأمر الواقع | سلسلة عناوين IP للعميل | قد تكشف عنوان IP الحقيقي |
Forwarded | RFC 7239 | for، by، proto، host | تحمل المعلومات نفسها بصيغة مُهيكلة |
Via | RFC 9110 | اسم الوسطاء وإصدارهم | لا تعطي عنوان IP لكنها تكشف وجود بروكسي |
X-Real-IP | استخدام شائع | عنوان IP واحد للعميل | قد تكشف عنوان IP الحقيقي |
X-Proxy-ID / Proxy-Connection | غير معياري | آثار برنامج البروكسي | يكشف وجود بروكسي |
مستويات إخفاء الهوية تنبع من هذه الترويسات
المستويات الثلاثة المستخدمة في القطاع تُعرَّف مباشرةً بحسب وجود هذه الترويسات:
مستوى elite لا يعني "غير قابل للاكتشاف"؛ بل يعني فقط على مستوى الترويسات عدم ترك أثر. فإشارات أخرى مثل سمعة عنوان IP وبصمة TLS لا تزال قائمة.
مقالنا الذي تناولنا فيه المستويات ضمن إطار أوسع مستويات إخفاء هوية البروكسي يشرح أي مستوى يناسب أي مهمة. ولاختبار مستوى اتصالك الخاص أداة اختبار إخفاء الهوية لدينا يمكنك استخدامه.
من أين تأتي الترويسات؟
ليس البروكسي الذي تستخدمه هو من يضيف هذه الترويسات دائمًا. فقد يوجد أكثر من وسيط في السلسلة:
يمكن لكل وسيط أن يضيف أثره الخاص. وقائمة الترويسات التي تصل إلى طبقة التطبيق لدى الهدف هي حصيلة هذه السلسلة بأكملها.
إذا كنت تعمل في شبكات مؤسسية على وجه الخصوص، فقد يكون هناك وسيط خارج عن سيطرتك X-Forwarded-For يقوم بالإضافة. وفي هذه الحالة، حتى لو كان البروكسي الذي اشتريته من فئة elite، فإن الوسيط في بداية السلسلة يكشف هويتك.
كيف تتحقق من اتصالك الخاص؟
طريقة التحقق هي استخدام نقطة نهاية تعكس كيف يبدو طلبك بالضبط لدى الطرف الآخر. ويُطلق على هذا النوع من نقاط النهاية في القطاع اسم proxy judge ؛ فهي تعيد كتابة جميع الترويسات التي تتلقاها كنص صِرف.
ضع المخرجين جنبًا إلى جنب. كل ترويسة تظهر زيادةً في الطلب الذاهب عبر البروكسي هي الأثر الذي تتركه.
إذا لم ترغب في العناء اليدوي صفحة اختبار إخفاء الهوية لدينا تجري هذه المقارنة نيابةً عنك وتقدّم تقريرًا بالمستوى. ولرؤية عنوان IP الخارج وموقعه فقط عنوان IP الخاص بي يكفي.
الوضع يتغير في HTTPS
تفصيل مهم: في حركة HTTPS لا يمكن للبروكسي المساس بالمحتوى ولا بالترويسات. ففي النفق المُنشأ بطريقة CONNECT ينقل البروكسي البايتات المشفّرة فقط؛ X-Forwarded-For لا يمكنه الإضافة لأنه لا يستطيع حتى رؤية الطلب.
لهذا السبب فإن القلق من أن "البروكسي الشفاف سيسرّب عنوان IP الخاص بي" لا محل له إلى حد كبير في مواقع HTTPS — لكنه صحيح تمامًا في مواقع HTTP العادية.
رغم أن البروكسي لا يمكنه المساس بالترويسات، CONNECT فإنه يرى اسم النطاق في ذلك السطر وحقل SNI في مصافحة TLS. أي أن معلومة الموقع الذي تزوره يعرفها البروكسي في HTTPS أيضًا. فالمشفَّر هو ما تفعله, لا إلى أين تذهب .
القراءة الصحيحة على جانب الخادم
الوجه الآخر للعملة: إذا كنت تحاول قراءة عنوان IP الحقيقي للزائر على خادمك الخاص فهذه الترويسات بالغة الأهمية — لكنها غير موثوقة. X-Forwarded-For يمكن للعميل أن يختلقها.
- صدّق فقط القيمة الآتية من الوسيط الذي تثق به. إذا كان البروكسي العكسي لديك هو من يكتبها بنفسه فالقيمة اليمنى موثوقة.
- اقرأ السلسلة من اليمين. أقصى اليمين هو الوسيط الأقرب إليك والأكثر موثوقية.
- عرِّف قائمة بروكسيات موثوقة. في Nginx
set_real_ip_from، وإعداد "trusted proxies" في أطر التطبيقات، موجودان لهذا الغرض. - لا تبنِ قرارات تحديد المعدل والحظر على الترويسة الخام؛ فالمهاجم يستطيع كتابة الترويسة كما يشاء.
تنظيف الترويسات والبصمة
التخلص من ترويسات البروكسي وحده لا يكفي. فالمواقع الهدف تنظر إلى إشارات أخرى أيضًا عند تصنيف الطلبات:
| الإشارة | ما الذي يكشفك | كيف يُدار |
|---|---|---|
| ترتيب الترويسات | بصمة المكتبة (requests، curl) | حاكِ ترتيب ترويسات المتصفح |
| عدم اتساق User-Agent | إصدار قديم أو قيمة مزيّفة | استخدم قيمة حقيقية ومحدَّثة |
| Accept-Language | عدم التطابق مع بلد عنوان IP | أرسل لغة مناسبة لبلد الخروج |
| بصمة TLS (JA3) | مكتبة العميل | محرك متصفح أو عميل متوافق |
| سمعة عنوان IP / ASN | مصدر مركز بيانات | تجمّع residential أو ISP |
أي أن بروكسي elite إذا كان يخرج من ASN تابع لمركز بيانات فسيُصنَّف بسهولة رغم ذلك. وفي هذا الشأن residential proxy و ISP proxy صفحاتنا تشرح لماذا يُعد مصدر ASN عاملًا حاسمًا.
الخلاصة
X-Forwarded-For, Via والترويسات المشابهة هي أوضح الآثار التي يتركها البروكسي، وهي التي تشكّل التعريف التقني لمستوى إخفاء الهوية. ففي حركة HTTP العادية قد تكشف عنوان IP الحقيقي الخاص بك؛ أما في HTTPS فلا يمكن للبروكسي المساس بهذه الترويسات. ولرؤية وضعك الخاص اختبار إخفاء الهوية شغّل، وتحقق من عنوان IP الخارج لديك عنوان IP الخاص بي بواسطة، وتحقق مما إذا كنت تترك أثرًا على جانب DNS اختبار تسريب DNS لدينا.