跳到主要内容

4. 安全考虑事项 (Security Considerations)

4. 安全考虑事项 (Security Considerations)

使用 Proxy-Status 时的主要安全顾虑之一是泄露可能帮助攻击者的信息. 例如, intermediary 的配置和 backend topology 信息可能被暴露, 使攻击者能够直接针对未准备好承受高流量或 malformed inputs 的 backend services. 某些信息可能只适合向已授权方透露.

因此, 在决定是否生成 Proxy-Status field 以及其中包含哪些信息时需要谨慎. 注意, intermediaries 并不需要在任何响应中生成 Proxy-Status field, 并且可以基于 request attributes, 例如 authentication tokens 或 IP address, 有条件地生成它们.

同样, 所有 parameters 的生成都是可选的, field 本身的生成也是可选的. 此外, field 的内容不会被验证; intermediary 可以声称执行了某些操作, 例如通过加密信道发送请求, 但实际并未这样做.