"إذا أراد العامل أن يؤدي عمله بشكل جيد، فعليه أولاً أن يشحذ أدواته." - كونفوشيوس، "مختارات كونفوشيوس. لو لينجونج"
الصفحة الأمامية > برمجة > هل يمكنك حقًا الوثوق بـ $_SERVER['REMOTE_ADDR']؟

هل يمكنك حقًا الوثوق بـ $_SERVER['REMOTE_ADDR']؟

تم النشر بتاريخ 2024-11-18
تصفح:696

Can You Really Trust $_SERVER['REMOTE_ADDR']?

موثوقية $_SERVER['REMOTE_ADDR']

يعد $_SERVER['REMOTE_ADDR'] متغيرًا حيويًا في تطوير الويب، توفير عنوان IP للعميل الذي يبدأ طلب HTTP. ومع ذلك، هناك مفهوم خاطئ شائع مفاده أنه يمكن انتحال هذه القيمة بسهولة، مما يؤدي إلى مخاوف بشأن مصداقيتها.

هل يمكن الوثوق بـ $_SERVER['REMOTE_ADDR']؟

نعم، من الآمن بشكل عام أن تثق في قيمة $_SERVER['REMOTE_ADDR']. وهو يمثل عنوان IP الخاص باتصال TCP الخاص بالعميل ولا يمكن تعديله عن طريق تغيير رؤوس HTTP. وذلك لأن عنوان IP هو خاصية لاتصال TCP/IP ولا يتم نقله كجزء من رؤوس HTTP.

المخاطر المحتملة

ومع ذلك، هناك استثناء واحد مهم لهذه القاعدة. إذا كان الخادم الخاص بك خلف وكيل عكسي، فسيمثل REMOTE_ADDR عنوان IP الخاص بالخادم الوكيل، وليس العميل. في هذه الحالة، سيتم تضمين عنوان IP الخاص بالعميل في رأس HTTP، عادةً X-Forwarded-For.

على سبيل المثال، إذا كان الخادم الخاص بك خلف وكيل عكسي بعنوان IP 111.111.111.111، يطلب سيظهر الخادم الخاص بك وكأنه صادر من عنوان IP هذا. للحصول على عنوان IP الخاص بالعميل في هذا السيناريو، ستحتاج إلى فحص رأس X-Forwarded-For.

ومع ذلك، في معظم السيناريوهات الشائعة حيث تتلقى طلبات HTTP مباشرة من العملاء دون وكيل عكسي، فإن الثقة $_SERVER['REMOTE_ADDR'] هو أسلوب موثوق لتحديد عنوان IP الخاص بالعميل.

أحدث البرنامج التعليمي أكثر>

تنصل: جميع الموارد المقدمة هي جزئيًا من الإنترنت. إذا كان هناك أي انتهاك لحقوق الطبع والنشر الخاصة بك أو الحقوق والمصالح الأخرى، فيرجى توضيح الأسباب التفصيلية وتقديم دليل على حقوق الطبع والنشر أو الحقوق والمصالح ثم إرسالها إلى البريد الإلكتروني: [email protected]. سوف نتعامل مع الأمر لك في أقرب وقت ممكن.

Copyright© 2022 湘ICP备2022001581号-3