Сеть
NaïveProxy — HTTPS tunnel via Chrome network stack
Прокси-протокол на базе реального Chromium network stack: трафик идёт через настоящий HTTPS-handshake, неотличимый от Chrome. Эталон маскировки fingerprint.
Определение
NaïveProxy — open-source прокси-сервер и клиент, использующий реальный network stack Chromium (BoringSSL, Chrome HTTP/2-stack, QUIC) для генерации TLS-handshake’а, неотличимого от настоящего Chrome. Разработан klzgrad, активная разработка с 2018 года. Лицензия BSD.
В отличие от подходов с подделкой fingerprint (uTLS), NaïveProxy не подделывает Chrome — он является Chrome network stack’ом, скомпилированным как отдельный бинарник. Это сильнейшая на 2026 защита от fingerprint-детекции.
Как работает
NaïveProxy использует стандартный HTTPS-механизм proxy через метод CONNECT, как любой обычный браузер. Поток:
- Клиент (
naive) поднимает локальный SOCKS5- или HTTP-прокси (по умолчанию127.0.0.1:1080). - Внутри клиент инициирует HTTPS-соединение к удалённому naive-серверу. TLS-handshake идёт через BoringSSL, тот же код, что в Chrome. JA3 / JA4 fingerprint совпадает с настоящим Chrome байт-в-байт.
- После TLS клиент шлёт HTTP/2 CONNECT-запрос:
CONNECT target.com:443 HTTP/2.0. - Сервер (
naive-server, обычно Caddy с forwardproxy-plugin’ом) принимает CONNECT и проксирует TCP к target.com. - Маскировка active probing. Если приходит запрос без правильной авторизации (
Proxy-Authorization), Caddy отдаёт обычный веб-сайт (можно поставить любой настоящий сайт).
Дополнительные слои защиты:
- Padding. NaïveProxy добавляет случайный padding в HTTP/2 frames через стандартный H2 padding-механизм. Маскирует размеры пакетов.
- HTTP/3 + QUIC. Опциональная поддержка через тот же BoringSSL. Тогда снаружи — обычный HTTP/3 к веб-сайту.
- MultipleX. Один TCP-connection обслуживает много пользовательских соединений через H2 streams.
Почему это важно для пользователя VPN
NaïveProxy — это другая философия обхода цензуры: не «маскироваться под HTTPS», а «быть HTTPS». Преимущества 2026:
- Идеальный JA3 / JA4. Любой fingerprint-классификатор показывает «Chrome 130» — то же, что у миллионов реальных пользователей.
- Идеальная поведенческая сигнатура. HTTP/2 streams, keep-alive, нормальный шаблон ping-frame’ов — стандарт Chrome.
- Устойчивость к active probing. Caddy + reverse-proxy конфигурация отвечает реальным сайтом, нет специфичной для VPN ошибки.
- Простая установка сервера. Один docker-compose с Caddy + forwardproxy plugin.
Недостатки:
- Тяжелее VLESS Reality. Бинарник naive — это часть Chromium, ~30MB.
- Сложнее интеграция в мобильные клиенты. Лучшая поддержка — на desktop. Android-клиенты есть (SagerNet / NekoBox через naive-плагин), iOS — крайне ограниченно.
- Узкое сообщество. На каждые 1000 VLESS Reality пользователей приходится ~50 NaïveProxy. Это и плюс (меньше детектируется), и минус (меньше поддержки).
Практический use case 2026: для self-host’а на одном VPS в РФ NaïveProxy остаётся одним из самых устойчивых вариантов, особенно если на том же VPS уже работает Caddy с реальным веб-сайтом — naive-плагин подключается одной строкой в Caddyfile.
Связанные термины
uTLS — конкурирующий подход к подделке fingerprint. JA3 / JA4 — что naive имитирует естественно. VLESS Reality — основной конкурент в нише «маскировка под легит-HTTPS». TLS 1.3 — нижний слой.
Источники
- klzgrad/naiveproxy — основной репозиторий.
- Caddy forwardproxy plugin — серверная часть.
- klzgrad — Design notes о threat model.
- RFC 9113 — HTTP/2.