$host
é simplesmente $http_host
com algum processamento (removendo o número da porta e em minúsculas) e um valor padrão (do server_name
), portanto não há menos "exposição" ao cabeçalho Host
enviado pelo cliente ao usar $http_host
. Não há perigo nisso.