spiderX
Что это
spiderX — необязательный параметр Reality. Задаёт HTTP-путь, по которому клиент делает «прикрывающий» запрос к настоящему сайту-жертве после TLS-хэндшейка. Дополнительный слой маскировки — чтобы behavioral-анализ не заметил, что после handshake нет ожидаемого HTTP-запроса.
Зачем
Reality-сервер притворяется, что это www.microsoft.com (в SNI). ТСПУ, посмотрев на трафик, ожидает увидеть после handshake обычные HTTP/2 запросы к Microsoft — GET /, GET /favicon.ico, GET /assets/....
Если клиент сразу молчит и начинает качать прокси-данные — это подозрительно. spiderX заставляет клиент сначала сделать один невинный HTTP/2 запрос к настоящему сайту, чтобы паттерн выглядел естественно.
Формат
URL-путь относительно жертвы. Пример:
"realitySettings": {
...
"spiderX": "/"
}
Оставить / — клиент запросит корень сайта Microsoft. Или сложнее:
"spiderX": "/en-us/microsoft-365"
shortIds
Родственный параметр — shortIds. Это массив коротких hex-идентификаторов (до 8 байт каждый), которые встраиваются в client_random часть ClientHello. Позволяет:
- Отличать «своих» клиентов от чужих активных проберов
- Мультитенант: разные shortIds = разные пользователи на одном Reality-сервере
"shortIds": ["", "0123456789abcdef"]
Пустой "" в массиве разрешает клиентам подключаться без указания shortId (менее безопасно).
Нужен ли spiderX
- Если да — трафик более похож на настоящий, лучше защита от behavioral-анализа
- Если нет — простой конфиг, но паттерн трафика может подсветиться на строгих DPI (например ТСПУ в РФ в июне 2026)
После описанных событий июня 2026 с блокировкой Chrome-fp — рекомендуется оставлять spiderX хотя бы как "/".