Tutte le posizioni attive · 99.99% uptime
Guida ai proxy

Gli header HTTP aggiunti dal proxy

Quando invii una richiesta attraverso un proxy, la richiesta che arriva al server di destinazione non è più quella che hai inviato. Il proxy si interpone, modifica alcuni header e nella maggior parte dei casi aggiunge nuovi header. Questi header aggiunti rivelano apertamente che stai usando un proxy — e talvolta il tuo vero indirizzo IP.

È esattamente questa la base tecnica del concetto di livello di anonimato. In questo articolo vediamo quali header vengono aggiunti, che cosa significano e come verificare la tua connessione.

I tre header principali

FIGURAAnatomia dell'header X-Forwarded-For
HEADERX-Forwarded-For: 78.180.x.x, 185.93.68.14X-Forwarded-ForElenco degli IP client nella catena, da sinistra a destra78.180.x.xIl client originale — cioè tu185.93.68.14Il server proxy intermedio

Se questo header è presente e contiene il tuo vero IP, il proxy rientra nella categoria "trasparente" (transparent) e non garantisce anonimato.

HeaderÈ standard?Che cosa trasportaEffetto sull'anonimato
X-Forwarded-ForStandard de factoCatena di IP clientPuò esporre il vero IP
ForwardedRFC 7239for, by, proto, hostTrasporta la stessa informazione in forma strutturata
ViaRFC 9110Nome e versione degli intermediariNon fornisce l'IP ma rivela la presenza del proxy
X-Real-IPUso diffusoUn singolo IP clientPuò esporre il vero IP
X-Proxy-ID / Proxy-ConnectionNon standardTracce del software proxyRivela la presenza del proxy

I livelli di anonimato nascono da questi header

I tre livelli usati nel settore sono definiti direttamente in base alla presenza di questi header:

FIGURALivelli di anonimato in base al comportamento degli header
CLASSIFICAZIONECiò che vede la destinazioneRisultatoTrasparenteXFF + Via, vero IP leggi…Nessun anonimatoAnonimoVia presente, vero IP assenteIP nascosto, proxy evidenteEliteNessun header di proxyIndistinguibile da una connessione diretta

Il livello elite non significa "non rilevabile"; significa soltanto che a livello di header non viene lasciata alcuna traccia. Restano comunque altri segnali, come la reputazione dell'IP e il fingerprint TLS.

Il nostro articolo sui livelli di anonimato dei proxy , in cui trattiamo i livelli in un quadro più ampio, spiega quale livello è adatto a quale attività. Per testare il livello della tua connessione usa il nostro strumento di test dell'anonimato puoi usarlo.

Da dove arrivano questi header?

Non è sempre il proxy che usi ad aggiungere questi header. Nella catena possono esserci più intermediari:

FIGURACatena degli intermediari che aggiungono header
CATENABrowserrichiesta inizialeProxy localefiltro aziendaleGateway del provideridentità e instradamentoIP di uscitaultimo intermediarioCDN / WAFdavanti alla destinazioneServer di origineapplicazioneProxy

Ogni intermediario può aggiungere la propria traccia. L'elenco di header che arriva al livello applicativo della destinazione è la somma di tutta questa catena.

Soprattutto se lavori in una rete aziendale, un intermediario non sotto il tuo controllo X-Forwarded-For potrebbe aggiungerli. In questo caso, anche se il proxy che hai acquistato è elite, l'intermediario all'inizio della catena espone la tua identità.

Come verificare la tua connessione

Il modo per verificare è usare un endpoint che rifletta esattamente come appare la tua richiesta dall'altra parte. Nel settore questi endpoint si chiamano proxy judge ; restituiscono in testo semplice tutti gli header che ricevono.

FIGURALeggere gli header visti dalla destinazione
Terminale01# Passa dal proxy e stampa gli header visti dall'altra parte02curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/headers0304# Confronta con la connessione diretta — la differenza conta05curl -s https://ornek-judge.example/headers0607# Se vuoi vedere solo l'IP di uscita08curl -x http://proxy.example.com:8080 -s https://ornek-judge.example/ip

Metti i due output a confronto. Ogni header che compare in più nella richiesta passata dal proxy è la traccia che lasci.

Se non vuoi farlo a mano, la nostra pagina di test dell'anonimato esegue questo confronto al posto tuo e riporta il livello. Per vedere solo l'IP di uscita e la sua posizione Il mio indirizzo IP del nostro sito.

Con HTTPS la situazione cambia

Un dettaglio importante: nel traffico HTTPS il proxy non può toccare né il corpo né gli header. Nel tunnel stabilito con il metodo CONNECT il proxy trasporta solo byte cifrati; X-Forwarded-For non può aggiungerli perché non riesce nemmeno a vedere la richiesta.

FIGURAChe cosa vede il proxy in un tunnel HTTPS?
TUNNELConnessione TCPRichiesta CONNECTSessione TLSRichiesta/risposta HTTPIl proxy la stabilisce e la vedeDominio e porta di destinazionevisibiliCifratura end-to-end — il proxynon può leggerloHeader e corpoinaccessibili al proxyIl proxy vede solo: dominio di destinazione, orario di connessione e quantità di byte

Per questo, sui siti HTTPS, il timore che "un proxy trasparente faccia trapelare il mio IP" è in gran parte infondato — mentre sui siti in HTTP puro è del tutto fondato.

Attenzione però

Anche se il proxy non può toccare gli header, CONNECT vede il dominio nella riga e il campo SNI nell'handshake TLS. Quindi anche in HTTPS il proxy sa a quale sito ti colleghi. Ciò che viene cifrato è quello che fai, dove vai no.

Leggere correttamente lato server

L'altra faccia della medaglia: se sul tuo server cerchi di leggere il vero IP del visitatore, questi header sono di importanza vitale — ma non sono affidabili. X-Forwarded-For può essere falsificato dal client.

  • Credi solo al valore che arriva dall'intermediario di cui ti fidi. Se è il tuo reverse proxy a scriverlo, il valore più a destra è affidabile.
  • Leggi la catena da destra. L'elemento più a destra è l'intermediario più vicino a te e più affidabile.
  • Definisci un elenco di proxy attendibili. In Nginx set_real_ip_from, nei framework applicativi l'impostazione "trusted proxies" serve proprio a questo.
  • Non basare le decisioni di rate limit e blocco sull'header grezzo; un attaccante può scrivere l'header come vuole.

Pulizia degli header e fingerprint

Liberarsi degli header di proxy da solo non basta. Nel classificare le richieste, i siti di destinazione guardano anche ad altri segnali:

SegnaleChe cosa rivelaCome gestirlo
Ordine degli headerFirma della libreria (requests, curl)Imita l'ordine degli header di un browser
Incoerenza dello User-AgentVersione obsoleta o valore falsoUsa un valore reale e aggiornato
Accept-LanguageDiscrepanza con il paese dell'IPInvia una lingua coerente con il paese di uscita
Fingerprint TLS (JA3)Libreria clientMotore di browser o client compatibile
Reputazione IP / ASNOrigine datacenterPool residential o ISP

In altre parole, un proxy elite che esce da un ASN di datacenter viene comunque classificato facilmente. A questo proposito le nostre proxy residenziale e ISP proxy pagine spiegano perché l'origine dell'ASN è determinante.

Riepilogo

X-Forwarded-For, Via e gli header simili sono le tracce più visibili lasciate dal proxy e costituiscono la definizione tecnica del livello di anonimato. Nel traffico HTTP puro possono esporre il tuo vero IP; in HTTPS invece il proxy non può toccarli. Per vedere la tua situazione il test di anonimato esegui, verifica il tuo IP di uscita con Il mio indirizzo IP e controlla se lasci tracce sul lato DNS con il test DNS leak del nostro sito.

Domande frequenti

01Posso eliminare l'header X-Forwarded-For?

Puoi eliminarlo dalla tua richiesta, ma il proxy può riaggiungerlo. La decisione se aggiungere o meno l'header dipende dalla configurazione del server proxy; i proxy elite non lo aggiungono affatto.

02Come si capisce che sto usando un proxy?

Le tracce negli header sono la via più semplice, ma non l'unica. Anche un ASN di appartenenza dell'IP riconducibile a un datacenter, il fingerprint TLS, la scansione delle porte aperte e l'incoerenza del fuso orario sono segnali forti.

03Se uso un proxy elite divento completamente invisibile?

No. Elite indica soltanto l'assenza di tracce a livello di header HTTP. La reputazione del tuo IP di uscita, il fingerprint del browser e i tuoi pattern comportamentali restano analizzabili.

04Se uso HTTPS non c'è alcuna fuga di header?

È vero che nel tunnel CONNECT il proxy non può toccare gli header. Tuttavia continua a vedere il dominio di destinazione (tramite la riga CONNECT e l'SNI di TLS) e può registrare il pattern di volume e tempistica del traffico.

05Come leggo in modo sicuro il vero IP del visitatore sul mio server?

Fidati solo del valore scritto dal reverse proxy sotto il tuo controllo e leggi la catena da destra. In Nginx definisci le sorgenti attendibili con set_real_ip_from; non usare direttamente il valore grezzo dell'header.

Articoli e pagine correlati

PROSSIMO PASSO

Potenzia oggi la tua infrastruttura proxy.

Inizia in pochi minuti con i pacchetti a pagamento oppure prova prima il nostro elenco di proxy gratuiti.

FREEPROXY.TR

Se cerchi proxy gratuiti, sei nel posto giusto

Una piattaforma proxy completa dove consultare indirizzi proxy gratuiti aggiornati, confrontare i tipi di proxy HTTP e SOCKS e verificare le tue connessioni proxy con strumenti gratuiti.