256-бит AES - тот же стандарт, что защищает банковские транзакции

0%

Reality

Reality решает задачу, с которой не справлялся обычный TLS: сделать соединение неотличимым от обращения к настоящему популярному сайту. Обычная маскировка требовала своего домена и сертификата, и это было слабым местом — свой домен виден целиком, а самоподписанный сертификат заметен проверяющему сразу. Reality вместо этого проводит рукопожатие с настоящим чужим сайтом и подставляет его подлинный сертификат. Для наблюдателя со стороны соединение выглядит как визит на этот сайт, потому что сертификат в нём действительно от него.

Коротко

Reality убирает главную слабость такой схемы — необходимость держать собственный домен, который выделяется на фоне обычного трафика. Цена в том, что сайт-прикрытие выбирается не произвольно: он должен поддерживать TLS 1.3 и быть достаточно популярным, чтобы обращение к нему не выглядело странно.

Частые вопросы

Reality подделывает чужой сертификат?

Нет, и это принципиально. Сертификат настоящий и принадлежит сайту-прикрытию — Reality получает его в ходе обычного рукопожатия с этим сайтом, а не выпускает подделку. Подделка была бы видна: браузеры и системы проверки сертификатов её отвергают.

От чего Reality не защищает?

От анализа объёма и ритма трафика. Соединение выглядит как визит на выбранный сайт, но если через него сутками идёт видео, картина не совпадает с типичным поведением посетителя. Это дороже в реализации, чем разбор заголовков, но принципиально возможно.

Нужно ли выбирать сайт-прикрытие самому?

В готовых конфигурациях он уже выбран и приходит внутри ссылки-подписки. Самостоятельный выбор нужен только при своей установке, и там важны два условия: поддержка TLS 1.3 и достаточная популярность сайта.

Рядом по теме