Protocolul nostru, open source

WarrenGuard

Protocolul VPN de nouă generație care se pierde în web. Construit pe QUIC, gândit mai întâi pentru obfuscare, publicat sub licența AGPL-3.0.

Bula, iepurele mascat al Warren, ține o tăbliță de lut cu ramă de lemn și gravează pe ea semne cuneiforme cu un stilet

De ce un protocol?

Protocoalele VPN clasice criptează, și e foarte bine. Dar au un defect urât: sunt recognoscibile. Pe o rețea, o conexiune WireGuard sau OpenVPN are o semnătură identificabilă încă de la primele pachete. Iar ce poate fi recunoscut poate fi blocat. Și nu-mi place captivitatea digitală, fie că vine de la hoteluri, aeroporturi, trenuri, cafenele, companii obsedate de control sau țări întregi.

WarrenGuard întoarce problema pe dos. În loc să cripteze și apoi să încerce să se ascundă, este construit de la zero pe QUIC, protocolul care transportă deja o parte uriașă din web-ul modern. Pentru un observator extern, o conexiune Warren arată ca HTTP/3 obișnuit: același trafic pe care îl produce browserul tău când te uiți la un video.

Obfuscarea este deci protocolul însuși: nu există niciun mod stealth de activat din setări.

Ce schimbă pentru tine

  • Acolo unde VPN-urile clasice sunt blocate, Warren continuă să treacă: traficul tău nu are nimic care să îl deosebească de navigarea de zi cu zi.
  • Criptare modernă pe tot tunelul: TLS 1.3, standardul care îți protejează deja banca și emailul.
  • Fiecare server de ieșire se identifică printr-o cheie criptografică pe care aplicația ta o verifică direct, fără autoritate de certificare și fără terț de încredere.

Sub capotă

Acestea sunt alegerile tehnice care determină WarrenGuard. Sunt detaliate în cartea albă.

  • Transport QUIC: pachetele călătoresc unu la unu în cadre DATAGRAM, iar un pachet pierdut nu le întârzie niciodată pe următoarele. Stream-urile fiabile servesc doar la handshake.
  • Handshake exclusiv TLS 1.3: identitatea unui server este cheia lui Ed25519, verificată direct de aplicația ta. Nicio autoritate de certificare, deci niciuna de compromis.
  • SNI-split activ implicit: ClientHello este tăiat în două pachete, astfel încât un observator pasiv nu poate extrage numele de domeniu. Și niciun certificat de client nu este cerut: nimic de reperat prin sondare activă.
  • Mod cover domain opțional: serverul prezintă un certificat obișnuit (gen Let's Encrypt) pentru un domeniu plauzibil; identitatea Warren se dovedește în interiorul tunelului.
  • Multi-hop sigilat: traficul tău este criptat pentru serverul de ieșire înainte să traverseze un releu care nu îl poate citi. Ieșirea vede releul, niciodată IP-ul tău. Integrat în motor, în curs de desfășurare pe rețea.
  • DAITA disponibil: o apărare care amestecă forma traficului ca să păcălească analiza asistată de IA, negociată per sesiune.
  • Migrarea conexiunii QUIC pe releu: treci de la Wi-Fi la 4G fără întrerupere. Dezactivată pe ieșire, ca schimbările tale de rețea să nu poată servi la corelare.
  • Codul este public: oricine poate citi, audita și compila motorul.

Codul este public

WarrenGuard este publicat sub licența AGPL-3.0. Vectori de test partajați (golden vectors) garantează că fiecare implementare produce exact aceiași octeți.