spiderX

параметр Reality · путь для «покрытия»

Что это

spiderX — необязательный параметр Reality. Задаёт HTTP-путь, по которому клиент делает «прикрывающий» запрос к настоящему сайту-жертве после TLS-хэндшейка. Дополнительный слой маскировки — чтобы behavioral-анализ не заметил, что после handshake нет ожидаемого HTTP-запроса.

Зачем

Reality-сервер притворяется, что это www.microsoft.com (в SNI). ТСПУ, посмотрев на трафик, ожидает увидеть после handshake обычные HTTP/2 запросы к Microsoft — GET /, GET /favicon.ico, GET /assets/....

Если клиент сразу молчит и начинает качать прокси-данные — это подозрительно. spiderX заставляет клиент сначала сделать один невинный HTTP/2 запрос к настоящему сайту, чтобы паттерн выглядел естественно.

Формат

URL-путь относительно жертвы. Пример:

"realitySettings": {
  ...
  "spiderX": "/"
}

Оставить / — клиент запросит корень сайта Microsoft. Или сложнее:

"spiderX": "/en-us/microsoft-365"

shortIds

Родственный параметр — shortIds. Это массив коротких hex-идентификаторов (до 8 байт каждый), которые встраиваются в client_random часть ClientHello. Позволяет:

"shortIds": ["", "0123456789abcdef"]

Пустой "" в массиве разрешает клиентам подключаться без указания shortId (менее безопасно).

Нужен ли spiderX

После описанных событий июня 2026 с блокировкой Chrome-fp — рекомендуется оставлять spiderX хотя бы как "/".

См. также

← на главную
← на главную