# Was ist ein offener Proxy?

> Ein offener Proxy ist ein Forward Proxy, der Relay-Anfragen von beliebigen oder unzureichend eingeschränkten Clients annimmt — üblicherweise aus dem öffentlichen Internet.

- Kanonische URL: https://yellowcube.eu/de/glossary/open-proxy/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Offenheit ist eine Zugriffskontroll-Eigenschaft, kein eigenes Proxy-Protokoll. Manche öffentlichen Relays werden absichtlich angeboten, doch ein unbeabsichtigt offener Proxy ist meist eine Fehlkonfiguration, die Außenstehende Ressourcen verbrauchen und Aktivität über seine Adresse ausgehen lässt.

Angreifer nutzen offene Proxies, um ihre unmittelbare Quelle zu verschleiern, Beschränkungen zu umgehen, Ziele zu scannen, Credential-Angriffe zu automatisieren oder Ziele zu erreichen, denen der Proxy vertraut. Ziele sehen den Proxy als verbindenden Peer — was Zuschreibung und Reputation erschwert. Schwache Zielkontrollen können auch interne Dienste exponieren.

### Wichtigste Punkte

- **Zugriffskontrolle:** Authentifizierte, autorisierte Clients verlangen oder die Nutzung auf kontrollierte Quellnetzwerke beschränken. Default-deny-Relay-Regeln sollten jeden Listener, jedes Protokoll, jede Adressfamilie und jeden alternativen Port abdecken.
- **Egress-Beschränkungen:** Ziele, Methoden, Ports, Anfragegrößen, Verbindungsraten und Zugriff auf private Adressen begrenzen. Proxy-Chaining und Anfragen an Cloud-Metadaten-, Loopback- oder Management-Schnittstellen verhindern.
- **Monitoring und Reaktion:** Bei ungewöhnlichem Volumen, Scan-Mustern, Authentifizierungsfehlern und Reputationslistungen alarmieren. Verhältnismäßige Aufzeichnungen führen und einen getesteten Weg bereithalten, Missbrauch zu stoppen, ohne übermäßige Benutzeraktivität aufzubewahren.
- **Wichtige Einschränkung:** Eine Proxy-Adresse liefert keine vertrauenswürdige Anonymität. Der Betreiber kann Metadaten und Klartext beobachten, Logs können Aktivität mit einem Client verknüpfen, und Zieldienste können andere Identifikatoren nutzen. Umgekehrt können Verteidiger nicht annehmen, dass die Proxy-Adresse den ursprünglichen Akteur identifiziert. Verschlüsselung schützt Inhalt nur auf den Abschnitten, auf denen sie korrekt aufgebaut ist.

### Verwandte Begriffe

[Proxy-Server](<https://yellowcube.eu/de/glossary/proxy-server/>) · [Reverse Proxy](<https://yellowcube.eu/de/glossary/reverse-proxy/>) · [Transparenter Proxy](<https://yellowcube.eu/de/glossary/transparent-proxy/>) · [Network Access Control List (ACL)](<https://yellowcube.eu/de/glossary/network-access-control-list/>) · [Abhörangriff](<https://yellowcube.eu/de/glossary/eavesdropping-attack/>)

### Quellen

[RFC 9110: HTTP Semantics](https://www.rfc-editor.org/rfc/rfc9110) · [Apache HTTP Server: mod_proxy](https://httpd.apache.org/docs/current/mod/mod_proxy.html) · [MITRE CWE-441: Unintended Proxy or Intermediary](https://cwe.mitre.org/data/definitions/441.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

