Stell dir vor: Du hast denselben Proxy-Server eingerichtet und bist über ihn auf zwei verschiedene Websites gegangen. Die erste meldet fröhlich: Deine echte IP ist die und die, du nutzt einen Proxy. Die zweite bemerkt nichts Verdächtiges und hält dich für einen ganz normalen Besucher. Ein Proxy, eine Konfiguration, aber zwei völlig unterschiedliche Ergebnisse. Woran liegt das? Die Antwort liegt fast immer in den HTTP-Headern.

Header sind Metadaten, die Browser, Proxys und Server bei jeder Anfrage austauschen. Die meisten davon sind für den normalen Nutzer unsichtbar, aber genau sie bestimmen, was der Zielserver über dich und die Kette von Knoten weiß, durch die die Anfrage gelaufen ist. Drei Header spielen in dieser Geschichte die Hauptrollen: Via, X-Forwarded-For und der moderne Forwarded-Header aus RFC 7239.

In diesem Leitfaden gehen wir das Thema von Grund auf bis ins Detail durch. Du erfährst, woher der Via-Header überhaupt kommt, wie sich Hop-by-Hop- von End-to-End-Headern unterscheiden, warum du X-Forwarded-For nicht blind vertrauen solltest und wie du das Vertrauen serverseitig richtig konfigurierst. Wir übersetzen die Marketingbegriffe transparent, anonym und elite ehrlich – in Form von konkreten Headern, nicht von Werbeversprechen. Und am wichtigsten: Du bekommst fertige Werkzeuge, um selbst zu prüfen, welche Header wirklich nach außen gehen.

Gleich vorab die Grenzen: Wir sprechen ausschließlich über HTTP-Header. Wir behandeln kein Fingerprinting, keine TLS-Fingerabdrücke und keine Methoden zur Erkennung von Automatisierung – das sind eigene, große Themen. Hier geht es nur um Header: Wer setzt sie, was verraten sie und wie du sie kontrollieren kannst.