Via, X-Forwarded-For ve Forwarded: Proxy Başlıklarının Tam Analizi
Düşünün: aynı proxy sunucusunu yapılandırdınız ve bu sunucu üzerinden iki farklı siteye girdiniz. Birincisi sevinçle şunu bildiriyor: gerçek IP adresiniz şu, proxy kullanıyorsunuz. İkincisi ise hiçbir şüpheli durum fark etmiyor ve sizi sıradan bir ziyaretçi olarak görüyor. Tek proxy, tek yapılandırma, ama birbirinden tamamen farklı iki sonuç. Peki neden böyle oluyor? Cevap neredeyse her zaman HTTP başlıklarında gizlidir.
Başlıklar, tarayıcıların, proxy'lerin ve sunucuların her istekte birbirleriyle paylaştığı yardımcı bilgilerdir. Bunların çoğu sıradan kullanıcıya görünmez; ancak hedef sunucunun sizin hakkınızda ve isteğin hangi düğümler üzerinden geldiği hakkında bildiklerini belirleyen tam da bu başlıklardır. Bu hikâyede üç başlık başrol oynuyor: Via, X-Forwarded-For ve RFC 7239'da tanımlanan modern Forwarded.
Bu rehberde konuyu temelden inceliklerine kadar ele alacağız. Via başlığının nereden geldiğini, hop-by-hop başlıkların end-to-end başlıklardan nasıl farklılaştığını, X-Forwarded-For'a neden körü körüne güvenilmemesi gerektiğini ve sunucu tarafında bu başlığa güvenin nasıl doğru şekilde yapılandırılacağını öğreneceksiniz. Pazarlama terimleri olan transparan, anonim ve elit proxy'yi reklam vaatlerine değil, somut başlıklara dayanarak dürüstçe açıklayacağız. Ve en önemlisi, hangi başlık setinin gerçekten dışarıya çıktığını kendi başınıza test edebilmeniz için hazır araçlar edineceksiniz.
Öncelikle sınırları belirleyelim. Yalnızca HTTP başlıklarından bahsediyoruz. Fingerprint (parmak izi) alma, TLS parmak izleri ve otomasyon tespit yöntemlerine girmiyoruz; bunlar ayrı, geniş konular. Burada yalnızca başlıklar var: onları hangi araç ekliyor, neleri ifşa ediyorlar ve bunları nasıl yöneteceğiniz.