# Como mitigar a vulnerabilidade HTTPoxy

HTTPoxy é uma vulnerabilidade de aplicações web causada por requisições HTTP nocivas. Você pode configurar sua application para mitigar HTTPOxy usando o [Rules Engine](/pt-br/documentacao/produtos/build/applications/rules-engine/).

---

## Sobre HTTPoxy

A vulnerabilidade HTTPoxy pode afetar aplicações web que utilizam ambientes de *Common Gateway Interface (CGI)* ou de tipo CGI. O CGI é o método responsável por processar requisições e estabelecer uma linha de comunicação entre cliente e servidor através de variáveis de ambiente.

O cabeçalho `Proxy` em requisições HTTP é considerado vulnerável a requisições nocivas em ambientes CGI. Quando um valor para o cabeçalho `Proxy` é enviado em uma requisição HTTP, esse valor substitui a variável de ambiente `HTTP_PROXY` utilizada para configurar proxies de saída. Isso significa que qualquer requisição interna gerada pelo cliente pode ser redirecionada para um servidor proxy externo e os dados contidos dentro dela podem ser capturados.

:::tip
Para mais informações sobre esta vulnerabilidade, visite o [site oficial de HTTPoxy](https://httpoxy.org/) ou a [base de dados em vulnerabilidades do CERT Coordination Center (CERT/CC)](https://www.kb.cert.org/vuls/id/797896).
:::

---

## Crie uma regra para bloquear o cabeçalho HTTP Proxy

Para mitigar suas aplicações contra a HTTPoxy, siga os passos para bloquear o cabeçalho HTTP `Proxy` durante a *Request Phase*.

1. Acesse o [Azion Console](/pt-br/documentacao/produtos/guias/como-acessar-o-azion-console/) > **Applications**.
2. Selecione a aplicação que você deseja configurar contra ataques HTTPoxy.
3. Na aba **Main Settings**, na seção **Modules**, habilite **Application Accelerator**.
4. Salve essa configuração clicando no botão **Save**.
5. Na aba **Rules Engine**, clique no botão **+ Rule**.
6. Dê um nome para sua regra.
7. Selecione **Request Phase**.
8. Na seção **Criteria**, crie o critério desejado.
    - Você pode criar uma regra padrão para mitigar a sua aplicação como um todo da seguinte maneira: If `${uri}` starts with `/`
9. Depois, na seção **Behaviors**, adicione o comportamento **Filter Request Header** e o argumento `proxy`.
10. Clique no botão **Save**.

---