Telegram Desktop đã nhận được một cách thức mới về cơ bản để vượt qua các lệnh chặn, bằng cách ngụy trang lưu lượng của ứng dụng nhắn tin giống như truy cập web thông thường thông qua kết nối được bảo vệ. Công nghệ thử nghiệm WEB proxy được giới thiệu ngày 21 tháng 8 năm 2026, truyền dữ liệu MTProxy thông qua giao vận WebView dựa trên HTTPS hoặc WebSocket, khiến luồng dữ liệu không thể phân biệt được với lưu lượng truy cập web hợp pháp và mở ra một viễn cảnh mới để truy cập dịch vụ trong điều kiện bị hạn chế.
Cách thức hoạt động của đường hầm tàng hình
Bản chất của sự đổi mới nằm ở việc sử dụng luồng dữ liệu ghép kênh, được định hướng thông qua công cụ trình duyệt được nhúng trong ứng dụng. Máy khách vẫn giữ nguyên mã hóa và định khung thông thường của MTProxy, nhưng thay vì sử dụng kết nối TCP trực tiếp, nó gửi tất cả dữ liệu qua một phiên WebView duy nhất. Định dạng khung đặc biệt OPEN, DATA, WINDOW và CLOSE cho phép đóng gói nhiều kết nối logic của Telegram vào một kênh được bảo vệ duy nhất, bên ngoài trông giống như việc tải trang web tiêu chuẩn.
Ở phía máy chủ, một bộ chuyển tiếp hoạt động để nhận luồng dữ liệu hợp nhất này và cẩn thận chia tách nó thành các kết nối riêng biệt để truyền đến MTProxy tiêu chuẩn. Nút trung gian không giải mã nội dung và không biết địa chỉ đích cuối cùng, chỉ đóng vai trò là người chuyển phát "mù". Tải trọng hữu ích vẫn không thể đọc được ở tất cả các giai đoạn sau khi ứng dụng thực hiện chuyển đổi ban đầu, điều này đảm bảo tính bảo mật ngay cả khi dữ liệu đi qua các nút bổ sung.
Cuộc sống kép của tên miền
WEB proxy hoạt động trên một tên miền HTTPS thông thường, vẫn tiếp tục phục vụ một trang web công cộng đầy đủ. Trang cầu nối cho việc chuyển tiếp proxy chỉ được kích hoạt khi có tham số đặc biệt, được tính toán dựa trên cấu hình. Bất kỳ yêu cầu thông thường nào cũng nhận được trang chủ tiêu chuẩn của tài nguyên, tạo ra lớp ngụy trang đáng tin cậy trước các hệ thống phát hiện tự động.
Việc lựa chọn phương thức truyền dữ liệu được cố định cứng nhắc trong trang trung gian được tạo ra cho mỗi phiên cụ thể. Bộ điều hợp cục bộ chuyển đổi các kết nối TCP thành các luồng logic và hợp nhất chúng trong khuôn khổ của một phiên giao vận duy nhất, được gắn với tên miền gốc. Kiến trúc như vậy cho phép sử dụng cơ sở hạ tầng của các dịch vụ lưu trữ thông thường và mạng phân phối nội dung mà không thu hút sự chú ý đến hoạt động proxy.
Chi tiết kỹ thuật triển khai
Tài liệu đầy đủ về triển khai và giao thức đã được công bố trong kho lưu trữ tproxy-server, mô tả tất cả các khía cạnh chi tiết của việc cấu hình. Người dùng chỉ định tên máy chủ chuẩn và bí mật MTProxy, từ đó sử dụng HMAC-SHA256 để suy ra một định danh duy nhất cho khả năng kết nối đến cầu nối. Chỉ chính xác yêu cầu GET với tham số 43 ký tự cụ thể mới mở ra quyền truy cập vào trang đặc biệt, các yêu cầu khác được xử lý như các lượt truy cập thông thường.
Liên kết để kết nối có dạng https://t.me/webproxy?server=proxy.example.com&secret=... hoặc sử dụng lược đồ tg://webproxy. Cổng 443 và giao thức HTTPS là bắt buộc và được cố định bởi thông số kỹ thuật loại WEB proxy. Giao thức được mô tả đảm bảo việc định kiểu chặt chẽ các yêu cầu và loại trừ việc kích hoạt cầu nối một cách ngẫu nhiên.
Tình trạng hiện tại của dự án
Phát triển đang ở giai đoạn kiểm tra khái niệm và bao gồm bản triển khai cho máy tính để bàn, ứng dụng khách Android thử nghiệm và kế hoạch hỗ trợ iOS. Tất cả các nền tảng đều sử dụng trang trung gian, định dạng khung và các thành phần máy chủ giống hệt nhau, điều này đơn giản hóa việc kiểm tra và phát triển thêm. Việc thống nhất phần máy khách và máy chủ cho phép thực hiện thay đổi kịp thời và kiểm tra giả thuyết trên các hệ điều hành khác nhau.
Sự xuất hiện của WEB proxy cho thấy sự chuyển đổi sang các phương pháp tinh vi hơn để tích hợp với cơ sở hạ tầng web hợp pháp. Việc sử dụng các cơ chế trình duyệt tiêu chuẩn và các giao thức được bảo vệ làm phức tạp nhiệm vụ cho các hệ thống lọc, buộc chúng phải lựa chọn giữa việc chặn hoàn toàn lưu lượng HTTPS và duy trì khả năng truy cập của các dịch vụ thông thường. Giá trị thực tiễn của công nghệ sẽ được xác định bởi khả năng chống lại các phương pháp phân tích lưu lượng thích ứng và khả năng mở rộng mà không làm mất hiệu suất.
Quan điểm của AI
Xét từ góc độ phân tích dữ liệu bằng máy móc, sơ đồ WEB proxy được trình bày này, về cấu trúc, lặp lại kỹ thuật ngụy trang lưu lượng dưới dạng HTTPS hợp pháp trước đó - "domain fronting", đã được phổ biến từ giữa những năm 2010 và được mô tả như một phương pháp che giấu địa chỉ đích thực của kết nối thông qua sự không khớp giữa SNI và HTTP Host. Theo thời gian, các nhà cung cấp CDN lớn đã hạn chế khả năng này ở cấp độ cơ sở hạ tầng, buộc các nhà phát triển phải tìm kiếm các con đường ngụy trang thay thế — trong trường hợp của Telegram, con đường đó là sử dụng trang bridge có tham số bên trong WebView. Tình huống này cho thấy tính chu kỳ của cuộc chiến giữa kiểm duyệt và công nghệ vượt chặn: mỗi giải pháp kỹ thuật có hiệu lực cho đến khi các hệ thống lọc thích ứng với mẫu lưu lượng mới. Liệu WEB proxy có còn chống chịu được với việc phân tích đặc điểm thời gian của gói tin và dung lượng phiên hay không, hay các nhà phát triển sẽ lại phải tìm kiếm một cấp độ ngụy trang mới?





