Reality
Reality решает задачу, с которой не справлялся обычный TLS: сделать соединение неотличимым от обращения к настоящему популярному сайту. Обычная маскировка требовала своего домена и сертификата, и это было слабым местом — домен можно заблокировать целиком, а самоподписанный сертификат виден проверяющему сразу. Reality вместо этого проводит рукопожатие с настоящим чужим сайтом и подставляет его подлинный сертификат. Для наблюдателя со стороны соединение выглядит как визит на этот сайт, потому что сертификат в нём действительно от него.
Коротко
Reality убирает главную зацепку блокировок — необходимость иметь собственный домен, который можно внести в список. Цена в том, что сайт-прикрытие выбирается не произвольно: он должен поддерживать TLS 1.3 и быть достаточно популярным, чтобы обращение к нему не выглядело странно.
Частые вопросы
Reality подделывает чужой сертификат?
Нет, и это принципиально. Сертификат настоящий и принадлежит сайту-прикрытию — Reality получает его в ходе обычного рукопожатия с этим сайтом, а не выпускает подделку. Подделка была бы видна: браузеры и системы проверки сертификатов её отвергают.
От чего Reality не защищает?
От анализа объёма и ритма трафика. Соединение выглядит как визит на выбранный сайт, но если через него сутками идёт видео, картина не совпадает с типичным поведением посетителя. Это дороже в реализации, чем разбор заголовков, но принципиально возможно.
Нужно ли выбирать сайт-прикрытие самому?
В готовых конфигурациях он уже выбран и приходит внутри ссылки-подписки. Самостоятельный выбор нужен только при своей установке, и там важны два условия: поддержка TLS 1.3 и достаточная популярность сайта.