Народный

Сеть

NaïveProxy — HTTPS tunnel via Chrome network stack

Прокси-протокол на базе реального Chromium network stack: трафик идёт через настоящий HTTPS-handshake, неотличимый от Chrome. Эталон маскировки fingerprint.

Определение

NaïveProxy — open-source прокси-сервер и клиент, использующий реальный network stack Chromium (BoringSSL, Chrome HTTP/2-stack, QUIC) для генерации TLS-handshake’а, неотличимого от настоящего Chrome. Разработан klzgrad, активная разработка с 2018 года. Лицензия BSD.

В отличие от подходов с подделкой fingerprint (uTLS), NaïveProxy не подделывает Chrome — он является Chrome network stack’ом, скомпилированным как отдельный бинарник. Это сильнейшая на 2026 защита от fingerprint-детекции.

Как работает

NaïveProxy использует стандартный HTTPS-механизм proxy через метод CONNECT, как любой обычный браузер. Поток:

  1. Клиент (naive) поднимает локальный SOCKS5- или HTTP-прокси (по умолчанию 127.0.0.1:1080).
  2. Внутри клиент инициирует HTTPS-соединение к удалённому naive-серверу. TLS-handshake идёт через BoringSSL, тот же код, что в Chrome. JA3 / JA4 fingerprint совпадает с настоящим Chrome байт-в-байт.
  3. После TLS клиент шлёт HTTP/2 CONNECT-запрос: CONNECT target.com:443 HTTP/2.0.
  4. Сервер (naive-server, обычно Caddy с forwardproxy-plugin’ом) принимает CONNECT и проксирует TCP к target.com.
  5. Маскировка active probing. Если приходит запрос без правильной авторизации (Proxy-Authorization), Caddy отдаёт обычный веб-сайт (можно поставить любой настоящий сайт).

Дополнительные слои защиты:

  • Padding. NaïveProxy добавляет случайный padding в HTTP/2 frames через стандартный H2 padding-механизм. Маскирует размеры пакетов.
  • HTTP/3 + QUIC. Опциональная поддержка через тот же BoringSSL. Тогда снаружи — обычный HTTP/3 к веб-сайту.
  • MultipleX. Один TCP-connection обслуживает много пользовательских соединений через H2 streams.

Почему это важно для пользователя VPN

NaïveProxy — это другая философия обхода цензуры: не «маскироваться под HTTPS», а «быть HTTPS». Преимущества 2026:

  • Идеальный JA3 / JA4. Любой fingerprint-классификатор показывает «Chrome 130» — то же, что у миллионов реальных пользователей.
  • Идеальная поведенческая сигнатура. HTTP/2 streams, keep-alive, нормальный шаблон ping-frame’ов — стандарт Chrome.
  • Устойчивость к active probing. Caddy + reverse-proxy конфигурация отвечает реальным сайтом, нет специфичной для VPN ошибки.
  • Простая установка сервера. Один docker-compose с Caddy + forwardproxy plugin.

Недостатки:

  • Тяжелее VLESS Reality. Бинарник naive — это часть Chromium, ~30MB.
  • Сложнее интеграция в мобильные клиенты. Лучшая поддержка — на desktop. Android-клиенты есть (SagerNet / NekoBox через naive-плагин), iOS — крайне ограниченно.
  • Узкое сообщество. На каждые 1000 VLESS Reality пользователей приходится ~50 NaïveProxy. Это и плюс (меньше детектируется), и минус (меньше поддержки).

Практический use case 2026: для self-host’а на одном VPS в РФ NaïveProxy остаётся одним из самых устойчивых вариантов, особенно если на том же VPS уже работает Caddy с реальным веб-сайтом — naive-плагин подключается одной строкой в Caddyfile.

Связанные термины

uTLS — конкурирующий подход к подделке fingerprint. JA3 / JA4 — что naive имитирует естественно. VLESS Reality — основной конкурент в нише «маскировка под легит-HTTPS». TLS 1.3 — нижний слой.

Источники