Après VLESS : quel avenir pour le contournement de la censure ?
Les outils de censure et de contournement sur Internet continuent d'évoluer. La censure précoce reposait principalement sur les adresses IP, les ports et les caractéristiques simples des protocoles ; plus tard, des techniques plus matures d'inspection de paquets profonds (DPI), de détection active et d'analyse du trafic sont apparues. Les technologies de proxys ont également évolué, passant d'une simple cryptage à l'obfuscation TLS, à REALITY, au routage dynamique et à d'autres méthodes de transport.
Il n'existe peut-être pas de protocole unique qui remplace VLESS. Plus probablement, la résilience dépendra de la conception combinée des échanges de mains, des transports, du routage et de l'infrastructure.
Des empreintes de protocole au comportement de connexion
Le simple fait de cacher le contenu des données n'est pas suffisant. Même si le pare-feu ne peut pas décrypter la connexion, vous pouvez observer l'adresse IP cible, le handshake TLS, la taille des paquets, la durée de la connexion et le rythme du trafic, puis combiner la détection active pour trouver des anomalies.
L'apprentissage automatique peut rendre ces analyses statistiques plus automatisées, mais il est également contraint par le coût des faux positifs. Le trafic internet normal est lui-même extrêmement complexe, et si un système de blocage fixe la limite de jugement trop agressivement, cela affectera également une grande partie des activités commerciales normales.
Le prochain défi consiste à faire en sorte que le trafic proxy ressemble davantage au trafic ordinaire tout en augmentant le coût collatéral du blocage de celui-ci.
L'importance d'un seul protocole peut diminuer
Cette tendance peut déjà être observée aujourd'hui. VLESS est responsable de la couche de protocole, REALITY gère l'usurpation de connexion, XTLS Vision optimise le trafic spécifique, et le client détermine ensuite quelles connexions passent par le proxy en fonction des règles de routage.
L'étape suivante n'est probablement pas de chercher un protocole universel, mais d'autoriser le client à choisir automatiquement différents chemins en fonction du réseau actuel : connexion directe, différents points d'entrée, CDN, relais ou autres méthodes de transport.
Lorsqu'un chemin est perturbé, le client bascule automatiquement, plutôt que de demander à l'utilisateur de retrouver la configuration. Cette « récupérabilité » peut être plus importante que le fait qu'un seul protocole puisse la masquer à long terme.
L'IA participera-t-elle à cette attaque et à cette défense ?
Oui, mais ce n'est pas nécessairement sous la forme dramatique de « IA contre IA ».
Une approche plus réaliste consiste à utiliser des modèles statistiques pour identifier les anomalies du réseau, évaluer automatiquement la qualité de la ligne, sélectionner les paramètres de connexion et ajuster les stratégies en fonction des modes de défaillance. Le système d'examen peut également utiliser des méthodes similaires pour améliorer l'efficacité de la classification.
En ce qui concerne le changement continu en temps réel du formulaire de paquet de données à l'aide de modèles génératifs, il existe encore des contraintes réelles telles que les performances, la compatibilité et les faux positifs à l'heure actuelle. Que cela devienne courant à l'avenir dépend de l'effet de déploiement réel, plutôt que de se contenter de regarder le concept.
La cryptographie post-quantique est un problème distinct
La cryptographie post-quantique est importante, mais elle résout principalement la menace de l'informatique quantique future pour les systèmes de cryptographie à clé publique, et ce n'est pas le même problème que le blocage des DPI et des protocoles d'aujourd'hui.
À l'avenir, après que TLS et les systèmes d'exploitation adopteront progressivement l'échange de clés post-quantique ou hybride, les outils proxy hériteront naturellement de ces capacités. Cependant, pour les réseaux actuels contraints, la disponibilité des lignes, les caractéristiques du protocole et la résilience de l'infrastructure restent plus directes.
La vraie tendance : d'une "une seule nœud" à un système
Un système anti-censure plus fiable à l'avenir est susceptible d'avoir simultanément plusieurs domaines, points d'entrée, méthodes de transport et chemins de sauvegarde, et de les découvrir et de les basculer automatiquement via le client. Le serveur doit également mettre à jour rapidement les configurations, plutôt que de lier tous les utilisateurs à un point d'entrée fixe pendant longtemps.
C'est aussi la direction sur laquelle WahooVPN se concentre davantage : VLESS et REALITY sont des outils très utiles aujourd'hui, mais la compétitivité à long terme dépend de la capacité de l'ensemble du système à s'adapter rapidement aux changements de l'environnement du réseau.
Les protocoles changeront, et les méthodes de blocage changeront. Ce qui est vraiment important, c'est de ne pas considérer aucune technologie comme une réponse permanente.