27 जुलाई 2026 को Cloudflare Research टीम ने pvcli को सार्वजनिक रूप से जारी किया — निजी नेटवर्क प्रोटोकॉल के लिए एक कंसोल क्लाइंट। बाहरी रूप से यह "OHTTP के लिए curl" है: वही कमांड शैली, लेकिन सामान्य अनुरोध के बजाय, उपकरण एक त्रिकोणीय एन्क्रिप्टेड एक्सचेंज इकट्ठा करता है, जिसमें सर्वर-प्राप्तकर्ता आपके IP को नहीं देखता है, और मध्यवर्ती नोड अनुरोध की सामग्री को नहीं देखता है। कोड Apache 2.0 के तहत है, और योजनाओं में MASQUE और Privacy Pass का समर्थन शामिल है।
प्रॉक्सी उद्योग के लिए, यह "GitHub पर एक और रिलीज़" नहीं है। यह प्रोटोकॉल स्टैक को छूने का पहला सुविधाजनक तरीका है, जिसे Apple, Google, Mozilla और Meta ने कई वर्षों से चुपचाप लागू किया है — और जिसे नियमित रूप से "प्रॉक्सी का विकल्प" के रूप में प्रस्तुत किया जाता है। आइए देखें कि वास्तव में वहां क्या है, और ईमानदारी से मुख्य प्रश्न का उत्तर दें: क्या यह स्टैक उन कार्यों को पूरा करता है, जिनके लिए लोग निवासी और मोबाइल प्रॉक्सी खरीदते हैं। स्पॉइलर: नहीं, और इसका कारण आर्किटेक्चरल है, न कि "अभी तक नहीं बढ़े हैं"।
क्या खोला गया: pvcli के विवरण
pvcli Rust में लिखा गया है और इसे cargo install --git के माध्यम से एक ही कमांड में स्थापित किया जा सकता है। README के अनुसार, यह HTTP/2 और HTTP/3 क्लाइंट है जो GET और POST, TLS 1.3 और HPKE एन्क्रिप्शन (RFC 9180) का समर्थन करता है। मुख्य मोड — Oblivious HTTP: क्लाइंट पहले हॉप (relay) और गेटवे को निर्दिष्ट करता है, और उपकरण स्वयं सभी क्रिप्टोग्राफी और बाइनरी HTTP में पैकिंग करता है।
- सामान्य अनुरोध:
pvcli https://example.com/cdn-cgi/trace,--http3फ्लैग के साथ — QUIC के ऊपर। - OHTTP मोड:
pvcli --ohttp --first-hop https://relay --proxy https://gateway -X POST https://target. - क्लासिक प्रॉक्सीकरण:
pvcli -x https://proxy.example.com https://target.example.com— यानी HTTP CONNECT कहीं नहीं गया।
लेखक ईमानदारी से चेतावनी देते हैं: सॉफ़्टवेयर प्रयोगात्मक है और ऑडिट से नहीं गुजरा है, पोस्ट-क्वांटम HPKE अभी तक समर्थित नहीं है, और कुछ विशिष्टताएँ अभी तक RFC नहीं बनी हैं। यह एक डिबगिंग उपकरण है, न कि उत्पादन के लिए तैयार उत्पाद। और यही कारण है कि यह दिलचस्प है: पहले किसी की OHTTP इंटीग्रेशन की जांच केवल अपने कोड पर Swift या Rust में की जा सकती थी।
Oblivious HTTP: विभाजित करें और शासन न करें
OHTTP को RFC 9458 के रूप में मानकीकृत किया गया था, जो 12 जनवरी 2024 को हुआ। विचार सरलता में सुंदर है: "आप कौन हैं" और "आप क्या मांग रहे हैं" के ज्ञान को दो स्वतंत्र प्रतिभागियों के बीच विभाजित करना।
- क्लाइंट अनुरोध को गेटवे के सार्वजनिक कुंजी पर अस्थायी कुंजी के साथ एन्क्रिप्ट करता है — प्रत्येक अनुरोध के लिए एक नई कुंजी जोड़ी उत्पन्न होती है।
- Relay (अज्ञात रिले) आपके IP पते को देखता है, लेकिन एन्क्रिप्टेड टेक्स्ट प्राप्त करता है: वह भौतिक रूप से नहीं पढ़ सकता कि आप किससे और किस बारे में पूछ रहे हैं।
- Gateway अनुरोध को डिक्रिप्ट करता है और इसे मूल पर भेजता है, लेकिन रिले के IP को देखता है, न कि आपके।
मुख्य गारंटी — unlinkability: मूल आपके दो अनुरोधों को एक-दूसरे से जोड़ नहीं सकता। मुख्य सीमा — विश्वास: यदि रिले और गेटवे साजिश करते हैं या एक ही ऑपरेटर के पास होते हैं, तो सारी गोपनीयता समाप्त हो जाती है। NCC Group ने ऑडिट में व्यावहारिक कठिनाइयों का उल्लेख किया — कुंजी रोटेशन, दर सीमांकन और नेटवर्क लेटेंसी पर अनुमतियाँ।
उत्पादन में प्रोटोकॉल पहले से ही काम कर रहा है, और सूची प्रभावशाली है:
- Apple — Apple Intelligence और "फोटो" में Enhanced Visual Search के लिए Private Cloud Compute; Swift में OHTTP का समर्थन अगस्त 2024 में आया।
- Google — Privacy Sandbox, k-गोपनीयता और Safe Browsing में URL की जांच बिना IP का खुलासा किए; रिले के रूप में Fastly कार्य करता है।
- Mozilla — उपयोगकर्ता की पहचान के बिना Firefox के प्रदर्शन मेट्रिक्स का संग्रह।
- Meta — WhatsApp में Meta AI के लिए Private Processing (2025), भी रिले Fastly के माध्यम से।
- Flo — Cloudflare Privacy Gateway पर आधारित "गोपनीयता मोड" साइकिल ट्रैकर 2022 से।
गेटवे, Cloudflare और Fastly के अलावा, Internet Security Research Group द्वारा Divvi Up सेवा में स्थापित किए जाते हैं। यानी, बुनियादी ढांचा वास्तविक है, न कि कागजी।
MASQUE: यह तो प्रॉक्सी की तरह लग रहा है
स्टैक का दूसरा भाग, जिसे Cloudflare pvcli में जोड़ने का वादा करता है, वह है MASQUE। यह IETF कार्य समूह के प्रोटोकॉल का एक परिवार है, जो प्रॉक्सीकरण को HTTP के भीतर ले जाता है:
- RFC 9298 (अगस्त 2022), CONNECT-UDP — HTTP के भीतर UDP प्रॉक्सीकरण; क्लाइंट
:protocol: connect-udpके साथ विस्तारित CONNECT भेजता है, और प्रॉक्सी QUIC DATAGRAM फ़्रेम को UDP पैकेट में परिवर्तित करता है। - RFC 9484 (अक्टूबर 2023), CONNECT-IP — पहले से ही पूर्ण IP स्तर: कच्चे IP पैकेट HTTP Datagrams में लिपटे होते हैं, और HTTP/3 सर्वर एक VPN गेटवे में बदल जाता है, जो एक साथ TCP, UDP और ICMP को संभालता है।
दोनों विशिष्टताओं को HTTP/2 पर फॉलबैक की आवश्यकता होती है जहां QUIC और UDP नेटवर्क स्तर पर बंद होते हैं — जो नियमित रूप से कॉर्पोरेट और प्रदाता नेटवर्क में होता है। मूलतः MASQUE वह है जिस पर आधुनिक "गोपनीय रिले" ऑपरेटिंग सिस्टम स्तर पर बनाए जाते हैं, जहां ट्रैफ़िक दो स्वतंत्र हॉप्स से गुजरता है: पहला आपको जानता है, लेकिन प्राप्तकर्ता को नहीं जानता, दूसरा इसके विपरीत।
Privacy Pass: कैप्चा के बजाय गुमनाम पास
तीसरी ईंट — Privacy Pass, तीन दस्तावेजों द्वारा मानकीकृत: RFC 9576 (आर्किटेक्चर), RFC 9577 (HTTP प्रमाणीकरण योजना) और RFC 9578 (टोकन जारी करने के प्रोटोकॉल, निजी और सार्वजनिक रूप से सत्यापित)। लॉजिक दो चरणों में है: जारी करना — आप एक बार साबित करते हैं कि आप एक व्यक्ति या विश्वसनीय ग्राहक हैं, और आपको अंधेरे में हस्ताक्षरित टोकनों का एक गुच्छा मिलता है; भुगतान — आप टोकन को साइट पर प्रस्तुत करते हैं, और यह आपको कैप्चा के बिना छोड़ देता है, बिना टोकन को जारी करने के क्षण से जोड़ने की क्षमता के।
यह ठीक वही तंत्र है जो "अच्छे बॉट्स को वैध प्रवेश देना" के विचार के पीछे है — यह हस्ताक्षरित एजेंटों और Web Bot Auth के आधार पर है। प्रवृत्ति एक ही है: नेटवर्क पहचान (IP) और पहुँच अधिकार (टोकन, हस्ताक्षर) को विभाजित करना।
क्या यह प्रॉक्सी को प्रतिस्थापित करेगा? बिना भ्रांतियों के विश्लेषण
हर बार जब इस स्टैक से कोई समाचार आता है, तो "अब प्रॉक्सी की आवश्यकता क्यों है, जब OHTTP है" का तर्क सामने आता है। समस्या यह है कि निजी प्रोटोकॉल और प्रॉक्सी विभिन्न कार्यों को हल करते हैं, और एक को दूसरे से बदलना चार बिंदुओं पर टूटता है।
1. OHTTP केवल वहां काम करता है जहां साइट ने इसे स्वयं लागू किया है
यह इंटरनेट पर एक ओवरले नहीं है, बल्कि प्राप्तकर्ता की ओर से ऑप्ट-इन है: गेटवे स्वयं मूल (या इसके ठेकेदार) को उठाता और कॉन्फ़िगर करता है। आप किसी भी मार्केटप्लेस या सोशल नेटवर्क पर "OHTTP के माध्यम से प्रवेश" नहीं कर सकते — वहां बस गेटवे नहीं है। सभी सूचीबद्ध कार्यान्वयन कंपनियाँ हैं जो अपने उपयोगकर्ताओं के IP को अपने बैकएंड से छिपा रही हैं। तृतीय पक्ष की वेबसाइट से डेटा एकत्र करने के लिए यह तंत्र सिद्धांत में लागू नहीं होता।
2. निकासी बिंदु — डेटा सेंटर है, और सभी को इसके बारे में पता है
यहां तक कि अगर गेटवे है, तो अनुरोध Cloudflare, Fastly या ISRG के पते से बाहर निकलता है। ये सार्वजनिक रेंज वाले होस्टिंग प्रदाताओं के ज्ञात ASN हैं। एंटी-बॉट सिस्टम IP को नेटवर्क प्रकार के अनुसार रैंक करते हैं, और क्लाउड रिले का पता ठीक उसी स्कोरिंग को प्राप्त करता है जो किसी अन्य डेटा सेंटर के पते को मिलता है। आप मूल से गोपनीयता प्राप्त करते हैं, लेकिन "सामान्य घरेलू उपयोगकर्ता की तरह दिखना" नहीं। इसके लिए निवासी प्रॉक्सी और वास्तविक प्रदाताओं के पते और मोबाइल ऑपरेटर CGNAT नेटवर्क के पूल जिम्मेदार हैं।
3. कोई भूगोल, रोटेशन और चिपचिपी सत्र नहीं हैं
प्रॉक्सी बुनियादी ढाँचा वह देता है जो निजी प्रोटोकॉल डिज़ाइन के अनुसार नहीं देते: देश, क्षेत्र और ऑपरेटर का चयन, IP का प्रबंधित रोटेशन, आवश्यक मिनटों के लिए चिपचिपे सत्र, विभिन्न खातों के लिए विभिन्न पूल। OHTTP आपको "जर्मनी से, एक विशिष्ट ISP के नेटवर्क से बाहर निकलने" का विकल्प नहीं देता — वहां वास्तव में आपके नियंत्रण में निकासी बिंदु की कोई अवधारणा नहीं है। स्थानीय वितरण, क्षेत्रीय कीमतों की जांच या भू-सीमित सामग्री के साथ काम करने के लिए यह एक अपरिहार्य अंतर है।
4. विश्वास का मॉडल अलग है
OHTTP अनुरोधों को एक विशिष्ट मूल से जोड़ने से बचाता है बशर्ते कि रिले और गेटवे स्वतंत्र हों। प्रॉक्सी यह सुनिश्चित करता है कि साइट आपके असली पते और नेटवर्क प्रोफ़ाइल को न देखे। पहला — उपयोगकर्ता की टेलीमेट्री और अनुरोधों की गोपनीयता के बारे में है, दूसरा — पहुँच और लोड वितरण के बारे में। कार्य आंशिक रूप से ओवरलैप करते हैं, और "एक से दूसरे पर स्थानांतरण" असंभव है।
इसमें से क्या वास्तव में व्यावहारिक रूप से उपयोगी होगा
- यदि आप एक उत्पाद डेवलपर हैं जो अपनी API को टेलीमेट्री या अनुरोध भेजते हैं — OHTTP के माध्यम से Privacy Gateway या Divvi Up वास्तव में एकत्रित व्यक्तिगत डेटा की मात्रा को कम करता है और वकीलों के साथ बातचीत को सरल बनाता है। pvcli अब इसे बिना शून्य से क्लाइंट लिखे डिबग करने की अनुमति देता है।
- यदि आप सार्वजनिक डेटा एकत्र कर रहे हैं — स्टैक कुछ नहीं बदलता: निकासी बिंदु और इसकी प्रतिष्ठा आपकी समस्या बनी रहती है। बड़े पैमाने पर पार्सिंग के लिए अभी भी काम करने वाला संयोजन है — डेटा सेंटर प्रॉक्सी जो वफादार प्लेटफार्मों पर रोटेशन के साथ हैं और निवासी जहां गंभीर एंटी-बॉट सक्षम है।
- यदि आप कई खातों के साथ काम कर रहे हैं — निजी प्रोटोकॉल अलगाव के मुद्दे को हल नहीं करते: प्लेटफार्मों पर सत्र केवल IP द्वारा नहीं जुड़े होते, बल्कि ब्राउज़र के फ़िंगरप्रिंट और व्यवहार द्वारा भी। IP स्तर और पहचान स्तर के बीच का अंतर प्रॉक्सी और VPN के बीच के अंतर पर सामग्री में समझाया गया है।
- यदि आप "सफेद" में पहुँच को स्वचालित कर रहे हैं — यहां ध्यान से देखना चाहिए। Privacy Pass और हस्ताक्षरित एजेंट उस मॉडल की ओर बढ़ते हैं, जहां बॉट को प्रस्तुत किए गए टोकन के आधार पर प्रवेश दिया जाता है, न कि "मनुष्य के समान दिखने" के आधार पर। यह समाचार का सबसे संभावित हिस्सा है।
निष्कर्ष
pvcli का उद्घाटन परिपक्वता का एक अच्छा संकेत है: निजी प्रोटोकॉल शोध प्रीप्रिंट चरण से बाहर आ गए हैं और डिबगिंग उपकरण प्राप्त कर चुके हैं। OHTTP, MASQUE और Privacy Pass वास्तव में यह बदल रहे हैं कि इंटरनेट ग्राहक के पते के साथ कैसे व्यवहार करता है, और कुछ वर्षों में "साइट आपके IP को देखती है" उपयोगकर्ता ट्रैफ़िक के लिए एक सर्वविदित सत्य नहीं रहेगा।
लेकिन डेटा एकत्र करने वालों, कई खातों का प्रबंधन करने वालों या क्षेत्रीय वितरण की जांच करने वालों के लिए, कुछ भी नहीं बदलता है। निजी प्रोटोकॉल आपको उससे छिपाते हैं, जिसके पास आप आमंत्रण के माध्यम से आए हैं. प्रॉक्सी की आवश्यकता वहां होती है, जहां आमंत्रण नहीं दिए जाते हैं — और वहां अभी भी नेटवर्क प्रकार, पते की प्रतिष्ठा और पूल की गुणवत्ता का निर्णय होता है। Privacy Pass पर नज़र रखना समझदारी है, क्योंकि यह बॉट्स के लिए भविष्य का कानूनी चैनल है और साथ ही वास्तविकता के लिए सामान्य प्रॉक्सी बुनियादी ढांचे को बनाए रखना आवश्यक है।
```