Via, X-Forwarded-For y Forwarded: análisis completo de los encabezados de proxy
Imagina que configuras el mismo servidor proxy y entras a través de él a dos sitios web diferentes. El primero te dice alegremente: tu IP real es tal, estás usando un proxy. El segundo no nota nada sospechoso y te considera un visitante normal. Un proxy, una configuración, pero dos resultados completamente diferentes. ¿Por qué sucede esto? La respuesta casi siempre está en el ámbito de los encabezados HTTP.
Los encabezados son información de control que los navegadores, los proxies y los servidores intercambian entre sí en cada solicitud. La mayoría son invisibles para el usuario común, pero son precisamente ellos los que determinan lo que el servidor de destino sabe sobre ti y sobre la cadena de nodos por la que pasó la solicitud. Tres encabezados juegan los papeles principales en esta historia: Via, X-Forwarded-For y el moderno Forwarded, descrito en el RFC 7239.
En esta guía analizaremos el tema desde lo fundamental hasta los detalles más finos. Aprenderás de dónde surge el encabezado Via, en qué se diferencian los encabezados hop-by-hop de los end-to-end, por qué no se debe confiar ciegamente en X-Forwarded-For y cómo configurar correctamente la confianza hacia él en el lado del servidor. Descifraremos honestamente los términos de marketing transparente, anónimo y élite en términos de encabezados concretos, no de promesas publicitarias. Y, lo más importante, obtendrás herramientas listas para verificar con tus propias manos qué conjunto de encabezados sale realmente hacia afuera.
Establezcamos los límites de inmediato. Hablamos exclusivamente de encabezados HTTP. No abordamos la huella digital (fingerprinting), las huellas TLS ni los métodos de detección de automatización; son temas amplios y aparte. Aquí solo hablamos de encabezados: qué los genera, qué revelan y cómo gestionarlos.