「労働者が自分の仕事をうまくやりたいなら、まず自分の道具を研ぎ澄まさなければなりません。」 - 孔子、「論語。陸霊公」
表紙 > プログラミング > 本当に $_SERVER['REMOTE_ADDR'] を信頼できますか?

本当に $_SERVER['REMOTE_ADDR'] を信頼できますか?

2024 年 11 月 18 日に公開
ブラウズ:238

Can You Really Trust $_SERVER['REMOTE_ADDR']?

$_SERVER['REMOTE_ADDR']

$_SERVER['REMOTE_ADDR']の信頼性は、Web 開発において重要な変数です。 HTTP リクエストを開始するクライアントの IP アドレスを提供します。ただし、この値は簡単に偽装できるという誤解があり、その信頼性が懸念されます。

Can $_SERVER['REMOTE_ADDR'] Be Trusted?

]はい、通常は $_SERVER['REMOTE_ADDR'] 値を信頼しても安全です。これはクライアントの TCP 接続の IP アドレスを表し、HTTP ヘッダーを変更して変更することはできません。これは、IP アドレスが TCP/IP 接続のプロパティであり、HTTP ヘッダーの一部として送信されないためです。

潜在的な落とし穴

ただし、次のような問題があります。このルールに対する重要な例外が 1 つあります。サーバーがリバース プロキシの背後にある場合、REMOTE_ADDR はクライアントではなくプロキシ サーバーの IP アドレスを表します。この場合、クライアントの IP アドレスは HTTP ヘッダー (通常は X-Forwarded-For) に含まれます。

たとえば、サーバーが IP アドレス 111.111.111.111 のリバース プロキシの背後にある場合、次のリクエストが行われます。サーバーはその IP アドレスから発信されているように見えます。このシナリオでクライアントの IP アドレスを取得するには、X-Forwarded-For ヘッダーを調べる必要があります。

ただし、リバース プロキシを使用せずにクライアントから HTTP リクエストを直接受信する最も一般的なシナリオでは、信頼$_SERVER['REMOTE_ADDR'] は、クライアントの IP アドレスを決定するための信頼できるアプローチです。

最新のチュートリアル もっと>

免責事項: 提供されるすべてのリソースの一部はインターネットからのものです。お客様の著作権またはその他の権利および利益の侵害がある場合は、詳細な理由を説明し、著作権または権利および利益の証拠を提出して、電子メール [email protected] に送信してください。 できるだけ早く対応させていただきます。

Copyright© 2022 湘ICP备2022001581号-3