L'espressione "proxy HTTPS" viene usata nel settore con due significati diversi e questa ambiguità genera spesso confusione. Distinguere in quale senso viene usata è il presupposto per scegliere il prodotto giusto.
I due significati
Quando sul mercato si dice "supportiamo il proxy HTTPS" si intende quasi sempre il primo significato. Il secondo di solito viene indicato a parte come "proxy TLS" o "proxy cifrato".
Perché fa differenza?
La differenza sta nel fatto che il traffico tra te e il proxy sia protetto o meno:
Nel primo modello un osservatore sulla stessa rete può vedere a quale dominio ti colleghi e le tue credenziali del proxy. Nel secondo modello non può.
Se usi un proxy HTTP in chiaro da reti non affidabili come il Wi-Fi pubblico, il tuo nome utente e la tua password del proxy sono esposti agli osservatori sulla rete. In questo scenario scegli una connessione proxy cifrata, la whitelist IP oppure un tunnel SSH.
Quale usare e quando?
Nelle automazioni che girano su un server la cifratura aggiuntiva di solito non serve; il traffico resta comunque all'interno del data center.
Il rischio per le credenziali
In un proxy HTTP in chiaro l'header Proxy-Authorization: Basic è codificato in Base64 — ma non cifrato. Base64 è una codifica reversibile:
Chiunque veda questo header può leggere le tue credenziali. La cifratura arriva soltanto dal livello di trasporto (TLS).
Per le opzioni di autenticazione vedi il nostro articolo sui metodi di autenticazione puoi consultarlo.
Configurare una connessione proxy cifrata
Il fatto che lo schema del proxy sia https:// non va confuso con il fatto che la destinazione sia in HTTPS. Sono due livelli indipendenti.
La connessione proxy cifrata non è supportata da tutti i client. curl e httpx la supportano; alcune librerie accettano solo lo schema proxy http:// . Prima di acquistare, testala sul client che userai.
Soluzioni alternative
Se il tuo client non supporta la connessione proxy cifrata, puoi ottenere la stessa protezione per altre vie:
| Metodo | Protezione | Nota |
|---|---|---|
| Tunnel SSH | Cifratura completa | Un unico IP fisso |
| Whitelist IP | Nessun segreto trasmesso | Richiede un IP fisso |
| VPN + proxy | Tutto il traffico cifrato | Latenza aggiuntiva |
| Bridge locale | Le credenziali restano in locale | Il canale resta comunque in chiaro |
Riepilogo
L'espressione "proxy HTTPS" viene usata per lo più nel senso di "proxy in grado di trasportare traffico HTTPS", cosa che ogni proxy HTTP fa già. Il secondo significato, raramente inteso — la cifratura della connessione stessa verso il proxy — fa una differenza reale sulle reti non affidabili, perché protegge le tue credenziali. Nelle automazioni che girano su un server di solito non serve. Per le opzioni di prodotto vedi Parametro e proxy SOCKS5 potete consultare le nostre pagine.