http
| 遇到这种情况 | 试这些头 |
|---|---|
| “Only localhost” | X-Forwarded-For: 127.0.0.1 |
| 403 Forbidden | X-Original-URL: /admin |
| SSRF题目 | Host: 127.0.0.1:8080 |
| 文件上传限制 | Content-Type: image/png |
| API需要认证 | X-API-Key: test |
| 缓存相关题目 | X-Forwarded-Host: evil.com |
| JWT题目 | Authorization: Bearer … |
| 请求走私题目 | Transfer-Encoding: chunked |
请求方式
X-Forwarded-For - 万能IP伪造头,SSRF、SQL注入、WAF绕过都用它
Referer: https://attacker.com - 配合CSRF,用于伪造来时网页
1 | |
Date-伪造访问时间
1 | |
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 Lengkur!


