TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #457 1.34K
🔍 Black-box фингерпринт reverse proxy

Прежде чем искать байпасы средств защиты, полезно понять, какой reverse proxy стоит перед приложением 🤔

Это помогает выбрать подходящие техники тестирования, понять особенности маршрутизации и быстрее найти потенциальные векторы атак.


Небольшой чек-лист для быстрого фингерпринта ⬇️

1️⃣ Заголовки ответов на успешные запросы

curl -sk -D- https://target/ -o /dev/null


HAProxy и Traefik не добавляют собственных заголовков, а обычно просто проксируют заголовок Server, который возвращает бэкенд.

2️⃣ Сигнатуры страниц с ошибками

curl -sk https://target:443/nonexistent-path-xyz


Страницы ошибок часто позволяют определить используемый reverse proxy. Например, встроенная страница 403 Forbidden у HAProxy содержит строку "Request forbidden by administrative rules", характерную именно для него.

3️⃣ Subject в TLS-сертификате

curl -skv https://target:443/ 2>&1 | grep "subject:"


Traefik с дефолтной конфигурацией использует автоматически сгенерированный сертификат с CN=TRAEFIK DEFAULT CERT. Это хороший индикатор dev-окружений, хотя в проде обычно используются кастомные сертификаты.

4️⃣ Согласование протокола через Application-Layer Protocol Negotiation (ALPN)

Проверь, какие протоколы сервер объявляет через ALPN и какие фактически обрабатывает:
curl -skv --http2 https://target:443/ 2>&1 | grep "ALPN"


Один из самых характерных признаков HAProxy: во время согласования ALPN сервер объявляет только поддержку HTTP/1.1, но всё равно обрабатывает HTTP/2, если клиент проигнорирует результат ALPN и сразу отправит HTTP/2 connection preface.

5️⃣ Метод исключения

Если сигнатур Envoy, Caddy, Nginx, Apache и HAProxy нет, вероятно, используется Traefik с кастомным сертификатом.

@BugBountyRu 🕷 Буст каналу
  • 👍 5
  • ❤ 2
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →