Miarodajny jest jedynie
$_SERVER['REMOTE_ADDR'] i do mechanizmów zabezpieczeń nie wolno korzystać z niczego innego, chyba że akurat chcesz, by Ci się ludzie włamywali

. To pole zawiera adres IP, na który odsyłana jest odpowiedź. Pozostałe pola są wypełniane na podstawie nagłówków HTTP i równie dobrze mogą zawierać adres IP, jak i tekst w stylu "miecio jest gupi". W szczególności oznacza to, że atakujący może nimi dowolnie manipulować, a swego czasu na tym właśnie polegała jedna z luk w phpBB 2, gdzie sobie dość swobodnie korzystano z
HTTP_X_FORWARDED_FOR nie wiedząc, co to oznacza.