„Interception Proxy" ist präziser, weil das Gerät den Kommunikationspfad dennoch ändert und das Protokollverhalten verändern kann. Transparent beschreibt die Client-Konfiguration, nicht das Fehlen von Sicherheits-, Datenschutz- oder Kompatibilitätswirkungen.
Die Umleitung kann Routing, richtlinienbasiertes Forwarding, Firewall-Regeln oder eine andere Middlebox nutzen. Reines HTTP kann nach dem Abfangen verarbeitet werden, doch HTTPS bleibt unlesbar, es sei denn, der Vermittler terminiert TLS mit auf verwalteten Clients installiertem Vertrauen. Certificate Pinning, Mutual TLS, QUIC, Nicht-Web-Protokolle, IPv6 und alternative Routen können die Inspektion verhindern.
Wichtigste Punkte
Lenkung und ScopeDokumentieren, welche Netzwerke, Benutzer, Protokolle, Ports und Adressfamilien abgefangen werden. Ausnahmen sollten eng, genehmigt, überwacht und auf unbeabsichtigte Umgehung getestet sein.
ZuschreibungQuellidentität sicher bewahren und definieren, welche Systeme vom Proxy hinzugefügten Headern vertrauen dürfen. Network Address Translation oder geteilte Geräte können Logs sonst irreführend machen.
Datenschutz und EinwilligungTLS-Interception kann hochsensiblen Inhalt offenlegen. Einen rechtmäßigen, dokumentierten Zweck nutzen, Erhebung und Aufbewahrung minimieren, Vertrauensschlüssel schützen und Verkehr ausschließen, der nicht entschlüsselt werden sollte.
Wichtige EinschränkungInterception kann weder als unsichtbar noch als universell angenommen werden. Sie kann Anwendungen brechen, Ende-zu-Ende-Authentifizierung schwächen, alternative Pfade verpassen und zum Engpass oder Single Point of Failure werden. Ein unwissender Client kann zudem keine proxy-spezifischen Fehler- oder Vertrauensentscheidungen treffen.