العودة إلى المدونة

أطلقت Cloudflare pvcli: هل ستحل OHTTP و MASQUE و Privacy Pass محل البروكسي في 2026؟

في 27 يوليو 2026، أصدرت Cloudflare Research كود المصدر المفتوح pvcli - "curl لـ Oblivious HTTP". نقوم بتحليل مجموعة البروتوكولات الخاصة IETF (OHTTP، MASQUE، Privacy Pass)، من يستخدمها بالفعل في الإنتاج ولماذا لا تحل محل البروكسيات السكنية وبروكسيات مراكز البيانات لأغراض السحب، وإدارة الحسابات المتعددة، والمهام الجغرافية.

📅١٥ صفر ١٤٤٨ هـ
أطلقت Cloudflare pvcli: هل ستحل OHTTP و MASQUE و Privacy Pass محل البروكسي في 2026؟
```html

في 27 يوليو 2026، أصدرت فريق Cloudflare Research أداة pvcli — عميل سطر الأوامر لبروتوكولات الشبكة الخاصة. من الناحية الخارجية، هو "curl لـ OHTTP": نفس نمط الأوامر، ولكن بدلاً من الطلب العادي، يجمع الأداة تبادلًا ثلاثيًا مشفرًا، حيث لا يرى الخادم المستلم عنوان IP الخاص بك، ولا يرى العقدة الوسيطة محتوى الطلب. الكود متاح بموجب ترخيص Apache 2.0، وهناك خطط لدعم MASQUE وPrivacy Pass.

بالنسبة لصناعة البروكسي، هذا ليس "إصدارًا آخر على GitHub". هذه هي الطريقة الأولى المريحة لتجربة مجموعة البروتوكولات التي قامت Apple وGoogle وMozilla وMeta بتطبيقها بهدوء لعدة سنوات — والتي يتم تقديمها بانتظام كـ "بديل للبروكسي". دعونا نفهم ما هو موجود بالفعل، ونجيب بصدق على السؤال الرئيسي: هل يغطي هذا المكدس المهام التي من أجلها يشتري الناس بروكسيات سكنية ومتنقلة؟ ملخص: لا، والسبب هو معماري وليس "لم نصل بعد".

ما الذي تم الكشف عنه: تفاصيل pvcli

تم كتابة pvcli بلغة Rust ويتم تثبيته بأمر واحد عبر cargo install --git. وفقًا لـ README، هو عميل HTTP/2 وHTTP/3 مع دعم GET وPOST، TLS 1.3 وتشفير HPKE (RFC 9180). الوضع الرئيسي هو HTTP الغامض: يحدد العميل أول قفزة (relay) والبوابة، بينما يقوم الأداة بتنفيذ جميع العمليات التشفيرية والتعبئة في HTTP ثنائي.

  • طلب عادي: pvcli https://example.com/cdn-cgi/trace، مع العلم --http3 — فوق QUIC.
  • وضع OHTTP: pvcli --ohttp --first-hop https://relay --proxy https://gateway -X POST https://target.
  • البروكسي التقليدي: pvcli -x https://proxy.example.com https://target.example.com — أي أن HTTP CONNECT لم يختفِ.

يحذر المؤلفون بصدق: البرنامج تجريبي ولم يخضع للتدقيق، ولا يدعم حاليًا HPKE ما بعد الكم، وبعض المواصفات لم تصبح حتى RFC. هذه أداة تصحيح، وليست منتجًا جاهزًا للإنتاج. ولهذا السبب هي مثيرة للاهتمام: سابقًا، كان من الممكن التحقق من تكامل OHTTP الخاص بالآخرين فقط باستخدام كودك الخاص بلغة Swift أو Rust.

HTTP الغامض: افصل ولا تتحكم

تم توحيد OHTTP كـ RFC 9458 في 12 يناير 2024. الفكرة بسيطة لدرجة الأناقة: فصل المعرفة حول "من أنت" و"ما تطلبه" بين طرفين مستقلين.

  1. العميل يقوم بتشفير الطلب باستخدام مفتاح عابر على المفتاح العام للبوابة — يتم إنشاء زوج مفاتيح جديد لكل طلب.
  2. Relay (الريلاي الغامض) يرى عنوان IP الخاص بك، ولكنه يتلقى نصًا مشفرًا: فهو جسديًا لا يمكنه قراءة إلى أين وماذا تسأل.
  3. Gateway يقوم بفك تشفير الطلب ويمرره إلى الأصل، ولكنه يرى عنوان IP للريلاي، وليس عنوانك.

الضمان الأساسي هو عدم الربط: لا يمكن للأصل ربط طلبين لك معًا. القيد الرئيسي هو الثقة: إذا تآمر الريلاي والبوابة أو كانا تحت مشغل واحد، فإن كل الخصوصية تتلاشى. وقد لاحظت مجموعة NCC في التدقيقات الصعوبات العملية — تدوير المفاتيح، تحديد معدل الطلبات، والتأخيرات الشبكية.

في الإنتاج، يعمل البروتوكول بالفعل، والقائمة مثيرة للإعجاب:

  • Apple — الحوسبة السحابية الخاصة لطلبات Apple Intelligence وEnhanced Visual Search في "الصور"; دعم OHTTP في Swift ظهر في أغسطس 2024.
  • Google — Privacy Sandbox، k-anonymity والتحقق من URL في Safe Browsing دون الكشف عن IP؛ يعمل Fastly كريلاي.
  • Mozilla — جمع مقاييس أداء Firefox دون تحديد هوية المستخدم.
  • Meta — المعالجة الخاصة لـ Meta AI في WhatsApp (2025)، أيضًا عبر الريلاي Fastly.
  • Flo — "الوضع المجهول" لمتعقب الدورة المستند إلى Cloudflare Privacy Gateway منذ عام 2022.

تقوم مجموعة Internet Security Research Group، بالإضافة إلى Cloudflare وFastly، بتشغيل البوابات في خدمة Divvi Up. لذا، فإن البنية التحتية حقيقية، وليست ورقية.

MASQUE: هذا يبدو بالفعل كالبروكسي

الجزء الثاني من المكدس، الذي تعد Cloudflare بإضافته إلى pvcli، هو MASQUE. هذه مجموعة من البروتوكولات من مجموعة عمل IETF، التي تنقل البروكسي داخل HTTP:

  • RFC 9298 (أغسطس 2022)، CONNECT-UDP — بروكسي UDP داخل HTTP؛ يرسل العميل CONNECT موسعًا مع :protocol: connect-udp، بينما يقوم البروكسي بنقل إطارات QUIC DATAGRAM إلى حزم UDP.
  • RFC 9484 (أكتوبر 2023)، CONNECT-IP — مستوى IP كامل: يتم لف حزم IP الخام داخل HTTP Datagrams، ويصبح خادم HTTP/3 بوابة VPN، قادرًا على التعامل مع TCP وUDP وICMP في نفس الوقت.

تتطلب كلتا المواصفات العودة إلى HTTP/2 حيث يتم قطع QUIC وUDP على مستوى الشبكة، وهو ما يحدث بانتظام في الشبكات المؤسسية ومزودي الخدمة. في الأساس، MASQUE هو ما تم بناء "الريلاي الخاص" الحديث على مستوى نظام التشغيل، حيث يمر المرور عبر قفزتين مستقلتين: الأولى تعرفك، ولكنها لا تعرف المستلم، والثانية على العكس.

Privacy Pass: تصريح مجهول بدلاً من CAPTCHA

اللبنة الثالثة هي Privacy Pass، الموحدة بثلاثة مستندات: RFC 9576 (الهيكل)، RFC 9577 (مخطط المصادقة HTTP) وRFC 9578 (بروتوكولات إصدار الرموز، القابلة للتحقق بشكل خاص وعام). المنطق في خطوتين: الإصدار — تثبت مرة واحدة أنك إنسان أو عميل موثوق، وتحصل على مجموعة من الرموز الموقعة بشكل أعمى؛ الاسترداد — تقدم الرمز للموقع، ويسمح لك بالدخول دون CAPTCHA، دون القدرة على ربط الرمز بلحظة الإصدار.

هذه هي الآلية التي تقف وراء فكرة "إعطاء البوتات الجيدة دخولًا قانونيًا" — وهي أيضًا أساس الوكلاء الموقعة وWeb Bot Auth. الاتجاه هو نفسه: فصل الهوية الشبكية (IP) وحقوق الوصول (الرمز، التوقيع).

هل سيحل هذا محل البروكسي؟ تحليل بدون أوهام

كلما ظهرت أخبار من هذا المكدس، يظهر الشعار "لماذا البروكسي الآن، إذا كان هناك OHTTP". المشكلة هي أن البروتوكولات الخاصة والبروكسي تحل مهام مختلفة، واستبدال أحدهما بالآخر يتعطل عند أربع نقاط.

1. يعمل OHTTP فقط حيث قام الموقع نفسه بنشره

هذا ليس طبقة فوق الإنترنت، بل اختيار من جانب المستلم: تقوم البوابة بإعداد وتكوين الأصل (أو مقاولها). لا يمكنك "الدخول عبر OHTTP" إلى سوق أو شبكة اجتماعية عشوائية — ببساطة لا توجد بوابة. جميع عمليات النشر المذكورة هي شركات تخفي عنوان IP لمستخدميها من الخلفيات الخاصة بهم. لجمع البيانات من موقع خارجي، لا يمكن تطبيق الآلية في الأساس.

2. نقطة الخروج هي مركز البيانات، والجميع يعرف ذلك

حتى إذا كانت هناك بوابة، فإن الطلب يخرج من عنوان Cloudflare أو Fastly أو ISRG. هذه هي ASN المعروفة لمزودي استضافة مع نطاقات عامة. تقوم أنظمة مكافحة البوت بتصنيف IP حسب نوع الشبكة، ويحصل عنوان الريلاي السحابي على نفس التصنيف الذي يحصل عليه أي عنوان لمركز بيانات آخر. حصلت على الخصوصية من الأصل، ولكن "الظهور كمستخدم منزلي عادي" — لا. هذا هو ما تتعامل معه البروكسيات السكنية مع العناوين الحقيقية لمزودي الخدمة ومجموعات الشبكات CGNAT المتنقلة.

3. لا توجد جغرافيا، تدوير، وجلسات لزجة

تقدم بنية البروكسي ما لا تملكه البروتوكولات الخاصة من حيث التصميم: اختيار البلد، المنطقة، والمشغل، تدوير IP المدارة، جلسات لزجة لعدد معين من الدقائق، مجموعات مختلفة لحسابات مختلفة. لا يمنحك OHTTP خيار "الخروج من ألمانيا، من شبكة ISP معينة" — لا توجد حتى فكرة عن نقطة الخروج تحت تصرفك. للتحقق من العروض المحلية، الأسعار حسب المناطق، أو العمل مع المحتوى المقيد جغرافيًا، هذه فرق لا يمكن التغاضي عنها.

4. نموذج الثقة مختلف

يحمي OHTTP من ربط الطلبات بأصل معين بشرط أن يكون الريلاي والبوابة مستقلين. يحمي البروكسي من رؤية الموقع لعنوانك الحقيقي وملفك الشبكي. الأول يتعلق بخصوصية القياسات والطلبات للمستخدم، والثاني يتعلق بالوصول وتوزيع الحمل. تتداخل المهام جزئيًا فقط، و"الانتقال" من واحد إلى الآخر غير ممكن.

ما الذي يمكن أن يكون مفيدًا في الممارسة العملية

  • إذا كنت مطور منتج يرسل القياسات أو الطلبات إلى واجهة برمجة التطبيقات الخاصة به — فإن OHTTP عبر Privacy Gateway أو Divvi Up يقلل فعليًا من كمية البيانات الشخصية المجمعة ويسهل المحادثة مع المحامين. يتيح لك pvcli الآن تصحيح ذلك دون كتابة عميل من الصفر.
  • إذا كنت تجمع بيانات عامة — لا يغير المكدس شيئًا: تبقى نقطة الخروج وسمعتها من مسؤوليتك. لا يزال الربط الفعال لجمع البيانات الضخمة هو بروكسيات مراكز البيانات مع تدوير على المنصات الموالية والبروكسيات السكنية حيث يتم تفعيل مكافحة البوت بشكل جدي.
  • إذا كنت تعمل مع عدة حسابات — لا تحل البروتوكولات الخاصة مسألة العزل: ترتبط الجلسات على المنصات ليس فقط عبر IP، ولكن أيضًا عبر بصمة المتصفح والسلوك. تم تناول الفرق بين طبقة IP وطبقة الهوية في المادة حول اختلافات البروكسي وVPN.
  • إذا كنت تقوم بأتمتة الوصول "بشكل قانوني" — هنا يجب أن تراقب عن كثب. Privacy Pass والوكلاء الموقعة تتجه نحو نموذج حيث يُسمح للبوت بالدخول بناءً على الرمز المقدم، وليس بناءً على "الشبه بالإنسان". هذه هي الجزء الأكثر وعدًا من الأخبار.

الاستنتاج

إن اكتشاف pvcli هو مؤشر جيد على النضج: لقد خرجت البروتوكولات الخاصة من مرحلة الأبحاث وامتلكت أدوات التصحيح. إن OHTTP وMASQUE وPrivacy Pass تعيد تشكيل كيفية تعامل الإنترنت مع عنوان العميل، وبعد بضع سنوات، ستتوقف "رؤية الموقع لعنوان IP الخاص بك" عن كونها بديهية لحركة المرور الخاصة بالمستخدم.

ولكن بالنسبة لأولئك الذين يجمعون البيانات، أو يديرون العديد من الحسابات، أو يتحققون من العروض حسب المناطق، لا شيء يتغير. تخفي البروتوكولات الخاصة من أولئك الذين جئت إليهم بدعوة. تحتاج البروكسيات إلى الأماكن التي لا تُعطى فيها الدعوات — وهناك لا يزال كل شيء يعتمد على نوع الشبكة، وسمعة العنوان، وجودة المجموعة. من الحكمة متابعة Privacy Pass كقناة قانونية مستقبلية للبوتات، وفي الوقت نفسه الحفاظ على بنية تحتية جيدة للبروكسيات للواقع.

```