En-tête X-Forwarded-For : problèmes de confiance et stratégies de sécurité

2025-07-26
En-tête X-Forwarded-For : problèmes de confiance et stratégies de sécurité

L'en-tête HTTP X-Forwarded-For (XFF) est crucial pour suivre l'adresse IP d'origine des requêtes client, surtout lorsqu'elles traversent plusieurs intermédiaires tels que des proxies et des équilibreurs de charge. Cependant, XFF n'est pas infaillible ; des acteurs malveillants peuvent le falsifier. Cet article examine la mécanique de XFF, ses utilisations (authentification utilisateur, équilibrage de charge, localisation des données, etc.), les risques de sécurité (usurpation d'identité, adresses IP invalides, attaques par injection, etc.) et comment utiliser XFF en toute sécurité. Il couvre l'identification de la véritable adresse IP du client à l'aide de listes de proxies de confiance ou de comptes, et recommande l'en-tête Forwarded plus sécurisé comme alternative.

Lire plus
Développement

La Fracture du HTTP/3 : Hyperéchelle vs. Longue Traîne

2025-03-17
La Fracture du HTTP/3 : Hyperéchelle vs. Longue Traîne

Malgré la standardisation et l’utilisation répandue d’HTTP/3 et de son protocole sous-jacent QUIC par les grands sites web, le support natif dans les langages de programmation et les outils open source reste limité. Cet article analyse ce paradoxe, en arguant que sa cause principale réside dans la structure « à deux niveaux » d’Internet : un fossé important sépare les quelques grandes entreprises technologiques (« web hyperéchelle ») du reste des développeurs (« longue traîne du web ») en termes de ressources et de capacités technologiques. Les acteurs de l’hyperéchelle disposent des ressources nécessaires pour adopter rapidement les nouvelles technologies, tandis que la longue traîne est limitée par la vitesse de mise à jour et les problèmes de compatibilité des outils open source. La gestion de QUIC par OpenSSL aggrave encore cette fracture. L’auteur appelle à une prise de conscience de ce problème afin d’éviter que les bénéfices du progrès technologique ne soient monopolisés par une poignée d’acteurs.

Lire plus
Développement