Protocolul nostru, open source
WarrenGuard
Protocolul VPN de nouă generație care se pierde în web. Construit pe QUIC, gândit mai întâi pentru obfuscare, publicat sub licența AGPL-3.0.
De ce un protocol?
Protocoalele VPN clasice criptează, și e foarte bine. Dar au un defect urât: sunt recognoscibile. Pe o rețea, o conexiune WireGuard sau OpenVPN are o semnătură identificabilă încă de la primele pachete. Iar ce poate fi recunoscut poate fi blocat. Și nu-mi place captivitatea digitală, fie că vine de la hoteluri, aeroporturi, trenuri, cafenele, companii obsedate de control sau țări întregi.
WarrenGuard întoarce problema pe dos. În loc să cripteze și apoi să încerce să se ascundă, este construit de la zero pe QUIC, protocolul care transportă deja o parte uriașă din web-ul modern. Pentru un observator extern, o conexiune Warren arată ca HTTP/3 obișnuit: același trafic pe care îl produce browserul tău când te uiți la un video.
Obfuscarea este deci protocolul însuși: nu există niciun mod stealth de activat din setări.
Ce schimbă pentru tine
- Acolo unde VPN-urile clasice sunt blocate, Warren continuă să treacă: traficul tău nu are nimic care să îl deosebească de navigarea de zi cu zi.
- Criptare modernă pe tot tunelul: TLS 1.3, standardul care îți protejează deja banca și emailul.
- Fiecare server de ieșire se identifică printr-o cheie criptografică pe care aplicația ta o verifică direct, fără autoritate de certificare și fără terț de încredere.
Sub capotă
Acestea sunt alegerile tehnice care determină WarrenGuard. Sunt detaliate în cartea albă.
- Transport QUIC (RFC 9000): pachetele IP călătoresc 1:1 în cadre DATAGRAM (RFC 9221), nefiabile și neordonate, deci fără head-of-line blocking. Stream-urile fiabile servesc doar la handshake. Control al congestiei BBR.
- Handshake exclusiv TLS 1.3, cu Raw Public Keys (RFC 7250): identitatea unui nod este o cheie Ed25519 verificată direct, fără autoritate de certificare. Nicio PKI de compromis.
- SNI-split activ implicit: ClientHello este fragmentat pe două pachete Initial cu padding, ceea ce neutralizează extracția pasivă a SNI pe QUIC (atac publicat în 2025). Și niciun certificat de client nu este cerut: nimic de reperat prin sondare activă.
- Mod cover domain opțional: nodul prezintă un certificat X.509 obișnuit (ACME / Let's Encrypt) pentru un domeniu plauzibil; identitatea Warren se dovedește în interiorul tunelului.
- Multi-hop sigilat: sesiuni HPKE (RFC 9180, X25519 + ChaCha20-Poly1305) printr-un releu criptografic orb. Releul transportă fără să poată citi; ieșirea vede releul, nu IP-ul tău. Integrat în motor, în curs de desfășurare pe rețea.
- DAITA disponibil: apărare împotriva analizei de trafic asistate de IA, bazată pe framework-ul maybenot (Universitatea Karlstad / Mullvad), negociată per sesiune.
- Migrarea conexiunii QUIC activată pe releu (comutare Wi-Fi / 4G fără întrerupere) dar dezactivată pe ieșire: nu oferim o primitivă de corelare temporală.
- Codul este public: oricine poate citi, audita și compila motorul.
Codul este public
WarrenGuard este publicat sub licența AGPL-3.0. Formatele de schimb sunt blocate prin vectori de test partajați (golden vectors): fiecare implementare este validată pe aceiași octeți.
