256-бит AES - тот же стандарт, что защищает банковские транзакции

0%

Reality

Reality решает задачу, с которой не справлялся обычный TLS: сделать соединение неотличимым от обращения к настоящему популярному сайту. Обычная маскировка требовала своего домена и сертификата, и это было слабым местом — домен можно заблокировать целиком, а самоподписанный сертификат виден проверяющему сразу. Reality вместо этого проводит рукопожатие с настоящим чужим сайтом и подставляет его подлинный сертификат. Для наблюдателя со стороны соединение выглядит как визит на этот сайт, потому что сертификат в нём действительно от него.

Коротко

Reality убирает главную зацепку блокировок — необходимость иметь собственный домен, который можно внести в список. Цена в том, что сайт-прикрытие выбирается не произвольно: он должен поддерживать TLS 1.3 и быть достаточно популярным, чтобы обращение к нему не выглядело странно.

Частые вопросы

Reality подделывает чужой сертификат?

Нет, и это принципиально. Сертификат настоящий и принадлежит сайту-прикрытию — Reality получает его в ходе обычного рукопожатия с этим сайтом, а не выпускает подделку. Подделка была бы видна: браузеры и системы проверки сертификатов её отвергают.

От чего Reality не защищает?

От анализа объёма и ритма трафика. Соединение выглядит как визит на выбранный сайт, но если через него сутками идёт видео, картина не совпадает с типичным поведением посетителя. Это дороже в реализации, чем разбор заголовков, но принципиально возможно.

Нужно ли выбирать сайт-прикрытие самому?

В готовых конфигурациях он уже выбран и приходит внутри ссылки-подписки. Самостоятельный выбор нужен только при своей установке, и там важны два условия: поддержка TLS 1.3 и достаточная популярность сайта.

Рядом по теме