256-бит AES - тот же стандарт, что защищает банковские транзакции

0%

XTLS

XTLS появился из наблюдения, что в типичном сценарии данные шифруются дважды подряд. Человек открывает сайт по HTTPS — это уже зашифрованный поток. Дальше он идёт через туннель, который сам обёрнут в TLS, и шифруется второй раз. Смысла в этом мало: содержимое уже нечитаемо, а процессор тратится на обе операции, и на слабом железе вроде роутера это заметно. XTLS распознаёт, что внутри идёт уже защищённый поток, и вместо повторного шифрования просто передаёт его дальше как есть, сохраняя внешнюю оболочку TLS для наблюдателя.

Коротко

Выигрыш заметен на устройствах со слабым процессором и на большом объёме: роутер, старый телефон, длительная загрузка. На современном компьютере разница почти не видна — там шифрование давно аппаратное и дешёвое. Ограничение существенное: приём работает только тогда, когда внутри действительно идёт TLS-поток; для незашифрованного трафика внутри туннеля он неприменим.

Частые вопросы

Двойное шифрование ведь безопаснее — почему от него отказываются?

Оно не безопаснее. Стойкость определяется самым надёжным слоем, а не их количеством: если внутренний TLS не вскрыть, внешний ничего не добавляет к этому факту. Зато он добавляет расход процессора и задержку, поэтому от повтора отказываются там, где внутренняя защита и так гарантирована.

Нужно ли включать XTLS вручную?

В клиентских приложениях — нет. Параметры транспорта приходят внутри ссылки-подписки, и приложение применяет их само. Ручная настройка встречается только при собственной установке сервера, где выбирается и режим работы.

Рядом по теме