БарсикVPNПолучить доступ
новость#website fingerprinting#TLS#HTTPS

Определение посещённого сайта по TLS-записям: что заявляет препринт CipherSight

Источник: arXiv:2608.13905 — «CipherSight: Robust Website Fingerprinting via Record-Resource Semantic Supervision under Distribution Shifts» (препринт, подан 14.08.2026)

14 августа 2026 года в открытом архиве препринтов появилась работа CipherSight — про распознавание посещённых сайтов по зашифрованному HTTPS-трафику. Задача не новая, ей больше десяти лет: наблюдатель не расшифровывает соединение, а смотрит на его внешние признаки — размеры, порядок и тайминги — и пытается назвать сайт. Новизна конкретной работы в том, откуда берутся признаки: не из последовательности TCP-пакетов, как почти во всех предыдущих методах, а из записей протокола TLS.

Что заявлено

Работа подана 14 августа 2026 года девятью авторами (первый — Runhan Song), отнесена к разделам по безопасности, искусственному интеллекту и сетевым технологиям. Заявленные результаты в аннотации приведены три: 95,41% верных ответов в так называемом закрытом сценарии на выборке более чем из 2000 сайтов; свыше 90% точности при временном дрейфе, то есть когда модель обучали в одно время, а проверяли заметно позже; столько же при географическом дрейфе, когда наблюдение ведётся из другой страны.

Устойчивость к дрейфу здесь важнее самой цифры точности. Методы распознавания сайтов давно показывают высокие результаты в лабораторных условиях и резко теряют качество, когда меняются страна, провайдер или просто проходит время — сайты обновляют вёрстку, меняют CDN, и признаки уплывают. Заявка авторов состоит именно в том, что переход от TCP-пакетов к TLS-записям делает признаки устойчивее, потому что запись — это единица прикладного уровня, и она меньше зависит от того, как транспорт нарезал поток.

Как это устроено и почему это ещё не факт

Архитектура, по описанию авторов, двухуровневая: сначала модель учитывает зависимости между TLS-записями внутри одного потока, затем — взаимодействие нескольких одновременных потоков, из которых обычно и состоит загрузка страницы. Дополнительно применяется приём с маскированием части записей при обучении и разметка «запись — ресурс» в качестве вспомогательного сигнала; при работе на реальном трафике такая разметка уже не требуется.

Теперь оговорки, без которых читать эту новость нельзя. Это препринт: он не проходил рецензирования и не воспроизводился независимыми группами. Все числа — из собственных экспериментов авторов на собственных данных, и относиться к ним нужно как к заявке, а не как к установленному факту. Отдельно отметим: мы приводим только те цифры, что есть в аннотации самой работы, и не пересказываем сравнения с другими методами по вторичным источникам.

Что это значит для того, кто пользуется туннелем

Ключевая деталь, которую легко потерять при пересказе: работа посвящена HTTPS-трафику, а не трафику внутри VPN-туннеля. Метод предполагает, что наблюдатель видит сами TLS-записи соединения с сайтом. Именно в таком положении находится оператор связи или владелец сети, через которую пользователь ходит напрямую.

Отсюда корректный вывод — и он скромнее, чем хотелось бы: туннель не отменяет наблюдение, он переносит точку наблюдения. Тот, кто стоит до туннеля, видит поток к одному адресу вместо записей к конкретному сайту. Тот, кто стоит после — оператор выходного узла и дальше по маршруту, — видит ровно то же, что видел бы провайдер без туннеля. Это не рекламный тезис, а описание того, как устроен маршрут, и оно одинаково верно для любого поставщика, включая нас.

Практического действия из этой новости не следует вовсе, и придумывать его мы не будем: работа описывает метод анализа, а не инцидент. Полезна она другим — как напоминание, что шифрование скрывает содержимое, но не форму трафика, и что усилия по маскировке этой формы (переменные размеры пакетов, изменение таймингов) в протоколах обхода появляются не на пустом месте.

Источник: arXiv:2608.13905 — «CipherSight: Robust Website Fingerprinting via Record-Resource Semantic Supervision under Distribution Shifts» (препринт, подан 14.08.2026)

Другие новости

21 сентября 2026 г.Throne 1.3.0: первая стабильная версия ветки — появился Android-клиент и поддержка OpenVPN, Masque и Snell17 сентября 2026 года вышла стабильная 1.3.0 клиента Throne — преемника NekoRay и NekoBox. Впервые в проекте появился Android-клиент (пока в ранней стадии), добавлена поддержка OpenVPN/OpenConnect, протоколов Masque и Snell, обфускации Hysteria Gecko и панели sing-box.20 сентября 2026 г.v2rayN 7.25.2: настройки Mux в интерфейсе и свои HTTP-заголовки для подписок20 сентября 2026 года у десктопного клиента v2rayN вышла сборка 7.25.2: настройки Mux вынесены в интерфейс ядра, добавлены свои HTTP-заголовки при обновлении подписки, азербайджанская локализация и обновление Xray-core до 26.9.9.20 сентября 2026 г.AmneziaVPN 5.0.3.0: поддержка TProxy и правки стабильности18 сентября 2026 года у клиента AmneziaVPN вышла пре-релизная сборка 5.0.3.0: добавлена поддержка режима TProxy и общие правки стабильности. Обновились и требования к установке на Android, macOS и Linux.
Все новости

разделы сайта

Happ — бесплатный клиент сторонних разработчиков; Happ Доступ предоставляет Прокси-доступ и не является правообладателем Happ. Все ссылки на скачивание ведут на официальные релизы и сторы проекта Happ. © 2026 happ-dostup.ru