
文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载本篇技术指南围绕 Claude Code 网关Gateway在启动时可能输出的「忽略了 X-Forwarded-For 头」警告展开讲解其触发条件、对登录限流rate_limits与审计事件的影响以及通过listen.trusted_proxies正确恢复真实客户端地址的配置方案。读完本文你将掌握如何判断该警告是否影响你的部署、负载均衡器/Ingress 前置场景下应如何配置信任代理列表以及直连场景下为何无需任何改动。警告的来源与定位该警告属于 Claude Code 网关内置的数据型提示data prompt对应仓库中的 system-prompts/data-gateway-ignored-x-forwarded-for-warning.md版本标记ccVersion: 2.1.274。它不是一个运行中每次请求都会刷屏的错误日志而是一条网关启动阶段输出的提示原文明确说明其记录频率为每次启动记录一次无论影响多少请求Logged once per start, however many requests are affected。要理解这条警告的完整语境需要先建立网关的整体工作模型。Claude Code 网关是一个为 Claude Code CLI 提供登录OAuth 2.0 设备流、推理Messages API、托管设置与遥测的代理服务其完整的线缆契约记录在 system-prompts/data-claude-code-gateway-protocol.md 中。开发者将 Claude Code 指向网关的 base URL 后客户端依次完成 RFC 8414 的授权服务器发现、RFC 8628 设备授权与令牌轮询此后所有请求都携带Authorization: Bearer token。在这种架构下网关判断当前请求来自哪个开发者的能力直接决定了登录限流与审计的正确性——这正是本警告的核心关切。警告触发条件X-Forwarded-For 被忽略的两种情形警告模板通过两个变量注入运行期信息${CLIENT_ADDRESS}携带该请求的实际对端地址即网关直接看到的那一跳的连接来源${TRUSTED_PROXIES_LIST}listen.trusted_proxies配置中的信任代理列表。模板中的条件表达式揭示了两类触发路径listen.trusted_proxies未配置${TRUSTED_PROXIES_LIST.length0}此时网关对任何来源的X-Forwarded-For头一律不信任listen.trusted_proxies已配置但${CLIENT_ADDRESS}不在其中说明请求来自一个未被显式信任的中间节点。在这两种情况下警告文案给出的处理行为是明确的网关忽略了该头并直接用${CLIENT_ADDRESS}作为客户端地址。X-Forwarded-ForXFF是 HTTP 反向代理场景的标准事实来源de-facto头用于记录原始客户端地址。但该头由中间节点写入任何人包括恶意客户端都可以伪造。网关只有在能够确认写入该头的节点确实是我信任的代理时才会采信其中的地址否则就退回使用链路底层地址。这与listen.trusted_proxies的语义完全一致——它是一个允许改写客户端地址的代理源地址清单不属于该清单的连接所携带的 XFF 头不会被信任。忽略 XFF 的实际影响共享限流与审计地址失真警告文案点出了忽略 XFF 的两项直接后果这也是判断是否需要处理该警告的关键依据登录限流rate_limits被共享如果${CLIENT_ADDRESS}是负载均衡器或 Ingress那么所有经由它进入网关的开发者在网关看来都是同一个客户端。网关对登录端点实施限流时这些开发者会共同消耗同一份配额——原文表述为每个位于其后的开发者共享一个登录速率限制every developer behind it shares one sign-in rate limit (rate_limits)。一位开发者的高频登录尝试可能耗尽团队共享的配额导致其他人被 429 拒之门外。审计事件中的客户端地址失真同一场景下审计事件里记录的是负载均衡器/Ingress 的地址而非每个开发者的真实来源地址。这不仅让安全审计无法区分哪个开发者做了什么也会让安全团队难以按来源 IP 追踪异常活动。网关协议契约中多处强调身份与审计的可归因性——例如客户路由推理CRI契约要求将调用者身份记录在审计日志中见 system-prompts/data-claude-code-gateway-customer-routed-inference-protocol.md一旦客户端地址被中间节点吞并这类归因就会失真。与限流错误信封的对应关系在网关协议中限流通过429状态与rate_limit_error/billing_error错误类型体现见 system-prompts/data-claude-code-gateway-protocol.md 的错误表。当多个开发者共享同一客户端身份后任何触发 429 的限流都会以同一身份作用于所有人且Retry-After等节流语义无法按个人区分。因此将listen.trusted_proxies配置正确是让登录限流恢复按人计费的前提。实战配置什么时候加、往哪里加、加什么警告文案给出的处置建议非常明确按部署形态分两种场景 A负载均衡器 / Ingress 前置网关 —— 应当配置如果${CLIENT_ADDRESS}确实是你部署的负载均衡器或 Ingress则应将其源地址范围加入listen.trusted_proxies。配置要点添加的应当是中间节点的源地址范围source range而非某个具体 IP——负载均衡器或 Ingress 通常以网段形式暴露只添加单个 IP 在扩容或多副本场景下会再次触发警告信任范围应最小化只信任你确实控制的、且确实会并只会在写入时改写X-Forwarded-For的那一跳不要盲目信任整个内网或公网段否则等于允许任意客户端伪造来源地址绕过基于 IP 的登录限流配置生效后网关将采信来自该代理的 XFF 头恢复每个开发者的真实客户端地址登录限流与审计事件随之按个人归因。场景 B开发者直连 —— 无需改动如果开发者直接连接网关而X-Forwarded-For头来自开发者自己一侧的设备或网络例如其本地代理、公司出口设备自动注入那么警告所述的两项负面影响都不存在限流与审计仍然按每个开发者的真实地址进行。原文明确表示如果开发者直连且其侧添加了该头则无需任何改动nothing needs to change。此时不应为了消除警告而把开发者侧地址加入listen.trusted_proxies——那反而会引入地址伪造面且没有实际收益。日志行为与运维提示该警告每次网关启动时最多输出一次与受影响请求的数量无关。这意味着它不会因流量高峰而刷屏可作为启动期的一次性健康检查信号如果你在日志中看到它意味着自本次启动起所有未被信任的中间节点请求都在忽略 XFF、使用对端地址模式下处理直到下次重启并重新评估配置修复配置后需重启网关使新的listen.trusted_proxies生效并在启动日志中确认警告不再出现。与网关其他机制的协同将这条警告放在网关整体契约中看还能得到两点延伸认知客户端地址是限流与审计的共同锚点网关契约中登录端点建议实施每 IP 限流RFC 8628 §5.1 的 per-IP rate limit托管设置与用量报告也依赖对调用者的正确识别。XFF 处理正确与否直接决定这些机制是否按人而非按代理节点生效。证书固定与代理透明性网关契约要求所有节点提供同一 TLS 叶子证书客户端按主机名固定证书指纹这与信任代理列表共同构成网关可被安全地置于反向代理之后的前提——前者保证传输不被中间节点替换后者保证客户端地址不被中间节点吞并。小结X-Forwarded-For被忽略的警告本质是网关在告诉你当前部署形态下我无法从 XFF 头恢复真实客户端因此限流与审计都锚定在对端地址上。处理它的正确姿势不是盲目消除日志而是对照${CLIENT_ADDRESS}的归属做判断若它是你的负载均衡器或 Ingress就把其源范围加入listen.trusted_proxies并重启网关若开发者直连则保持现状即可。理解这条警告的触发与处置逻辑是任何将 Claude Code 网关置于反向代理之后的团队都必须掌握的基础运维技能。赞分享文档提示工程人工智能【免费下载链接】claude-code-system-promptsAll parts of Claude Codes system prompt, 27 builtin tool descriptions, sub agent prompts (Plan/Explore/Task), utility prompts (CLAUDE.md, compact, statusline, magic docs, WebFetch, Bash cmd, security review, agent creation). Updated for each Claude Code version.项目地址https://gitcode.com/gh_mirrors/cl/claude-code-system-prompts点击查看免费下载相关推荐fabio 配置指南proxy.localip 与代理地址注入Forwarded: by 与客户端 IP 头fabio 配置指南proxy.localip 与代理地址注入Forwarded: by 与客户端 IP 头 proxy.localip 是 fabio后端API网关微服务Traefik ipAllowList HTTP 中间件完全指南客户端 IP 白名单校验与 X-Forwarded-For 溯源策略解析Traefik ipAllowList HTTP 中间件完全指南客户端 IP 白名单校验与 X Forwarded For 溯源策略解析 ipAllowLis后端API网关负载均衡微服务网络云原生Rainbond网关配置中X-Forwarded-For获取真实IP问题解析Rainbond网关配置中X Forwarded For获取真实IP问题解析 问题背景 在Rainbond项目的网关配置中默认情况下X Forwarded F云原生后端微服务DevOpsAI 应用上一篇网盘直链解析工具告别下载限速实现快速下载的实用解决方案下一篇gogcli classroom announcements update用 PATCH updateMask 精确更新 Google Classroom 公告创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考