---
name: azion-mitigue-a-vulnerabilidade-httpoxy
description: >-
  Remova o header Proxy das requisições a uma aplicação com uma regra do Rules Engine, para que requisições HTTPoxy não desviem o tráfego de saída.
---

# Mitigue a vulnerabilidade HTTPoxy

Você pode proteger uma aplicação contra a HTTPoxy pelo Azion Console com uma regra do [Rules Engine](/pt-br/documentacao/plataforma/applications/rules-engine/) que remove o header `Proxy` de todas as requisições. Para o procedimento geral de adicionar e ordenar regras, consulte [Crie uma regra de aplicação](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/primeiros-passos/trabalhar-com-rules-engine/).

A HTTPoxy atinge aplicações web que rodam em ambientes Common Gateway Interface (CGI) ou semelhantes ao CGI. O CGI processa as requisições dos usuários e troca dados entre cliente e servidor por meio de variáveis de ambiente. Nesses ambientes, um header de requisição `Proxy` sobrescreve a variável de ambiente `HTTP_PROXY`, que define o proxy de saída. Um atacante pode então enviar as requisições internas da aplicação a um servidor proxy externo e capturar todos os dados que elas carregam. Para mais informações, consulte o [site da HTTPoxy](https://httpoxy.org/) ou a [base de dados de vulnerabilidades do CERT Coordination Center (CERT/CC)](https://www.kb.cert.org/vuls/id/797896).

---

## Pré-requisitos

- Acesso ao Azion Console. Para entrar, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).
- Uma [aplicação](/pt-br/documentacao/plataforma/applications/) que recebe as requisições a proteger.

---

## Filtre o header Proxy

A regra roda na Request Phase e usa o behavior *Filter Request Header*, que não exige nenhum outro produto na aplicação. Um critério com `${uri}`, `starts_with` e `/` corresponde a todas as requisições, então a regra cobre a aplicação inteira.

Para criar a regra no Azion Console:

1. **Abra a aplicação**

   Acesse [Azion Console](https://console.azion.com/) > **Applications** e selecione a aplicação a proteger.

2. **Selecione a aba Rules Engine**

3. **Selecione + Rule**

4. **Dê um nome à regra**

   Digite um nome para a regra.

5. **Selecione Request Phase**

6. **Defina o critério**

   Na seção **Criteria**, selecione `${uri}` como variável e `starts_with` como operador, e digite `/` como argumento.

7. **Adicione o behavior**

   Na seção **Behaviors**, selecione *Filter Request Header* e digite `proxy` como argumento.

8. **Selecione Save**

A aplicação remove o header `Proxy` de todas as requisições antes que elas cheguem à sua origem, então uma requisição HTTPoxy não consegue definir o proxy de saída.

---

## Próximos passos

- [Rules Engine para Applications](/pt-br/documentacao/plataforma/applications/rules-engine.md#filter-request-header): Veja o que o Filter Request Header remove em cada fase e o seu type na API.
- [Crie uma regra de aplicação](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/primeiros-passos/trabalhar-com-rules-engine.md): Adicione, ordene e edite as regras de uma aplicação.
