* g/ }( U% m, r" w為什麼這樣說呢?請大家記得一件事情:「任何從客戶端取得的資料都是不可信任的!」& t3 S t3 P2 c" s9 C; V6 m
5 j% b% \' K; a2 C7 T 竄改 HTTP Header「X-Forwarded-For」這個變數雖然「有機會」取得使用者的真實 IP,但是由於這個值是從客戶端傳送過來的,所以「有可能」被使用者竄改。# i1 e0 f. l' }) T1 W @3 M
舉例來說,我寫了一個小程式,偵測這些常見的 HTTP Header 判斷 IP。並且使用 Burp Suite 這個工具來修改 HTTP Request。 ; Y; k+ r7 O& ]) c