27 Temmuz 2026 tarihinde Cloudflare Research ekibi, özel ağ protokolleri için bir konsol istemcisi olan pvcli'yi açık kaynak olarak yayınladı. Dışarıdan bakıldığında bu, OHTTP için "curl" gibidir: aynı komut tarzı, ancak normal bir isteğin yerine, araç üç yönlü şifreli bir değişim toplar; burada alıcı sunucu sizin IP'nizi göremez ve ara düğüm isteğin içeriğini göremez. Kod, Apache 2.0 altında yer alıyor ve MASQUE ile Privacy Pass desteği planlanıyor.
Proxy endüstrisi için bu, "GitHub'da başka bir sürüm" değil. Bu, Apple, Google, Mozilla ve Meta'nın birkaç yıldır sessizce entegre ettiği protokol yığınını elle deneyimlemenin ilk pratik yoludur ve bu yığın düzenli olarak "proxy'nin yerini alacak" olarak sunulmaktadır. Gerçekten ne olduğunu inceleyelim ve insanların konut ve mobil proxy satın alma nedenlerini karşılayan bu yığın görevleri yerine getiriyor mu sorusuna dürüstçe yanıt verelim. Spoiler: hayır, sebep mimari, "henüz yeterince olgunlaşmadık" değil.
Ne açtılar: pvcli detaylarıyla
pvcli, Rust dilinde yazılmıştır ve tek bir komutla cargo install --git ile kurulmaktadır. README'ye göre, GET ve POST desteği ile HTTP/2 ve HTTP/3 istemcisidir, TLS 1.3 ve HPKE şifrelemesi (RFC 9180) desteklenmektedir. Ana mod Oblivious HTTP'dir: istemci ilk atlama (relay) ve geçit (gateway) belirtir, araç tüm kriptografiyi ve binary HTTP'ye paketlemeyi kendisi yapar.
- Normal istek:
pvcli https://example.com/cdn-cgi/trace,--http3bayrağı ile — QUIC üzerinden. - OHTTP modu:
pvcli --ohttp --first-hop https://relay --proxy https://gateway -X POST https://target. - Klasik proxyleme:
pvcli -x https://proxy.example.com https://target.example.com— yani HTTP CONNECT hala mevcut.
Yazarlar dürüstçe uyarıyor: yazılım deneysel ve denetimden geçmedi, post-kuantum HPKE henüz desteklenmiyor, bazı spesifikasyonlar henüz RFC haline gelmedi. Bu, bir hata ayıklama aracıdır, üretim için hazır bir ürün değildir. Ve tam da bu nedenle ilginçtir: daha önce başkalarının OHTTP entegrasyonunu yalnızca kendi Swift veya Rust kodunuzla test edebilirdiniz.
Oblivious HTTP: ayır ve yönetme
OHTTP, 12 Ocak 2024'te RFC 9458 olarak standartlaştırılmıştır. Fikir, "kim olduğunuzu" ve "ne talep ettiğinizi" iki bağımsız katılımcı arasında ayırmaktır.
- İstemci, isteği geçici bir anahtar ile geçit (gateway) üzerinde bulunan açık anahtar ile şifreler — her istek için yeni bir anahtar çifti üretilir.
- Relay (gizli relay), IP adresinizi görür, ancak şifreli metni alır: fiziksel olarak neye ve ne hakkında sorduğunuzu okuyamaz.
- Gateway, isteği çözer ve orijine iletir, ancak relay'in IP'sini görür, sizin IP'nizi değil.
Ana garanti bağlantısızlık'tır: orijin, iki isteğinizi birbirine bağlayamaz. Ana kısıtlama, güven üzerinedir: eğer relay ve geçit anlaşırsa veya aynı operatörde olursa, tüm gizlilik yok olur. NCC Group, denetimlerde pratik zorlukları da belirtmiştir — anahtar döngüsü, oran sınırlaması ve ağ gecikmeleri için izinler.
Protokol üretimde zaten çalışıyor ve liste etkileyici:
- Apple — Apple Intelligence ve "Fotoğraflar"da Gelişmiş Görsel Arama için Özel Bulut Hesaplama; OHTTP desteği, Ağustos 2024'te Swift'te ortaya çıktı.
- Google — Gizlilik Sandbox, k-anonimlik ve IP'yi açığa çıkarmadan URL kontrolü; relay olarak Fastly görev yapıyor.
- Mozilla — kullanıcı kimliği olmadan Firefox'un performans metriklerini topluyor.
- Meta — WhatsApp'taki Meta AI için Özel İşleme (2025), yine Fastly relay üzerinden.
- Flo — Cloudflare Privacy Gateway tabanlı döngü izleyici için "gizli mod" 2022'den beri mevcut.
Geçitler, Cloudflare ve Fastly dışında, Internet Security Research Group tarafından Divvi Up hizmetinde de kurulmaktadır. Yani altyapı gerçek, kağıt üzerinde değil.
MASQUE: işte bu artık proxy'ye benziyor
Cloudflare'ın pvcli'ye eklemeyi vaat ettiği yığın ikinci kısmı MASQUE'dir. Bu, IETF çalışma grubunun bir protokol ailesidir ve proxy'lemeyi HTTP'nin içine taşır:
- RFC 9298 (Ağustos 2022), CONNECT-UDP — HTTP içinde UDP proxy'leme; istemci,
:protocol: connect-udpile genişletilmiş CONNECT gönderir, proxy ise QUIC DATAGRAM çerçevelerini UDP paketlerine aktarır. - RFC 9484 (Ekim 2023), CONNECT-IP — artık tam bir IP seviyesi: ham IP paketleri HTTP Datagrams içine sarılır ve HTTP/3 sunucusu, aynı anda TCP, UDP ve ICMP'yi destekleyen bir VPN geçidi haline gelir.
Her iki spesifikasyon da QUIC ve UDP'nin ağ düzeyinde kesildiği yerlerde HTTP/2'ye geri dönüş gerektirir — bu, kurumsal ve sağlayıcı ağlarda düzenli olarak gerçekleşir. Temelde MASQUE, modern "özel relay'lerin" işletim sistemi düzeyinde inşa edildiği yerdir; burada trafik iki bağımsız atlamadan geçer: ilki sizi tanır ancak alıcıyı tanımaz, ikincisi tam tersidir.
Privacy Pass: captcha yerine anonim geçiş
Üçüncü parça — Privacy Pass, üç belge ile standartlaştırılmıştır: RFC 9576 (mimari), RFC 9577 (HTTP kimlik doğrulama şeması) ve RFC 9578 (özel ve genel olarak doğrulanabilir tokenlerin yayın protokolleri). Mantık iki aşamadan oluşur: yayınlama — bir kez insan olduğunuzu veya güvenilir bir müşteri olduğunuzu kanıtlar ve kör olarak imzalanmış tokenlerden oluşan bir paket alırsınız; kullanım — tokeni siteye sunarsınız ve captcha olmadan geçiş yaparsınız, tokeni verme anı ile ilişkilendirme imkanı olmadan.
Bu, "iyi botlara yasal giriş vermek" fikrinin arkasındaki mekanizmadır — bu, imzalı ajanlar ve Web Bot Auth temelinde de yatmaktadır. Trend aynıdır: ağ kimliğini (IP) ve erişim haklarını (token, imza) ayırmak.
Bu proxy'yi mi değiştirecek? İllüzyonsuz bir analiz
Bu yığından her haber çıktığında, "OHTTP varsa artık proxy'ye ne gerek var" tezi ortaya çıkıyor. Sorun şu ki, özel protokoller ve proxy'ler farklı görevleri çözer ve birinin diğerinin yerini alması dört noktada kırılır.
1. OHTTP yalnızca site bunu kurduğunda çalışır
Bu, internetin üzerinde bir overlay değil, alıcıdan gelen bir opt-in'dir: geçit, orijini (veya onun yüklenicisini) kendisi kurar ve yapılandırır. Rastgele bir pazar yeri veya sosyal ağa "OHTTP üzerinden girmek" mümkün değildir — orada geçit yoktur. Tüm belirtilen entegrasyonlar, kendi kullanıcılarının IP'sini kendi arka uçlarından gizleyen şirketlerdir. Üçüncü taraf bir siteden veri toplamak için bu mekanizma prensipte uygulanamaz.
2. Çıkış noktası — veri merkezi ve herkes bunu bilir
Geçit varsa bile, dışarıya yapılan istek Cloudflare, Fastly veya ISRG adresinden çıkar. Bu, kamuya açık aralıkları olan tanınmış ASN barındırma sağlayıcılarıdır. Anti-bot sistemleri IP'leri ağ türüne göre sıralar ve bulut relay'inin adresi, herhangi bir diğer veri merkezi adresi ile aynı puanı alır. Orijinden gizlilik sağladınız, ancak "normal bir ev kullanıcısı gibi görünmek" mümkün değildir. İşte bu nedenle konut proxy'leri ve gerçek sağlayıcı adresleri ile mobil operatör CGNAT ağlarının havuzları önemlidir.
3. Coğrafya, döngü ve yapışkan oturumlar yok
Proxy altyapısı, özel protokollerin tasarımında bulunmayan şeyi sağlar: ülke, bölge ve operatör seçimi, yönetilen IP döngüsü, istenen dakikalar için yapışkan oturumlar, farklı hesaplar için farklı havuzlar. OHTTP, "Almanya'dan, belirli bir ISP ağından çıkmak" seçeneğini sunmaz — orada çıkış noktası kavramı tamamen sizin kontrolünüzde değildir. Yerel ürün kontrolü, bölgesel fiyatlar veya coğrafi kısıtlı içerik ile çalışmak için bu, telafi edilemez bir farktır.
4. Güven modeli farklı
OHTTP, relay ve geçidin bağımsız olması koşuluyla belirli bir orijine isteklerin bağlanmasını engeller. Proxy, sitenin gerçek adresinizi ve ağ profilinizi görmesini engeller. İlk durum, kullanıcı telemetrisinin ve isteklerinin gizliliği ile ilgilidir, ikincisi ise erişim ve yük dağılımı ile ilgilidir. Görevler yalnızca kısmen örtüşmektedir ve birinden diğerine "geçiş" mümkün değildir.
Bunlardan hangisi pratikte gerçekten işe yarar
- Ürün geliştiren biriyseniz ve telemetri veya API'nize istek gönderiyorsanız — OHTTP, Privacy Gateway veya Divvi Up üzerinden, toplanan kişisel verilerin miktarını gerçekten azaltır ve avukatlarla konuşmayı kolaylaştırır. pvcli artık bunu sıfırdan bir istemci yazmadan hata ayıklamanıza olanak tanır.
- Halka açık verileri topluyorsanız — yığın hiçbir şeyi değiştirmez: çıkış noktası ve onun itibarı sizin sorumluluğunuzda kalır. Toplu veri çıkarımı için hala çalışan bir kombinasyon — veri merkezi proxy'leri ile sadık platformlarda döngü ve konut proxy'leri, ciddi bir anti-botun devreye girdiği yerlerde.
- Birden fazla hesapla çalışıyorsanız — özel protokoller izolasyon sorununu çözmez: platformlardaki oturumlar yalnızca IP üzerinden değil, aynı zamanda tarayıcı parmak izi ve davranış ile de ilişkilidir. IP katmanı ile kimlik katmanı arasındaki fark, proxy ve VPN arasındaki farklar konulu yazıda ele alınmıştır.
- “Beyaz” erişimi otomatikleştiriyorsanız — burada dikkatli olmak gerekir. Privacy Pass ve imzalı ajanlar, botlara sunulan token ile giriş verme modeline yöneliyor, "insana benzerlik" yerine. Bu, haberin en umut verici kısmıdır.
Sonuç
pvcli'nin açılması, olgunluğun iyi bir göstergesidir: özel protokoller araştırma ön baskılarından çıkmış ve hata ayıklama araçları edinmiştir. OHTTP, MASQUE ve Privacy Pass, internetin müşteri adresi ile nasıl başa çıktığını gerçekten yeniden şekillendiriyor ve birkaç yıl içinde "site sizin IP'nizi görüyor" kullanıcı trafiği için bir aksiyoma dönüşmeyecek.
Ancak verileri toplayan, birçok hesap yöneten veya bölgesel ürünleri kontrol edenler için hiçbir şey değişmez. Özel protokoller sizi geldiğiniz davet eden kişiden gizler. Proxy'ler, davetlerin verilmediği yerlerde gereklidir — ve orada hala her şeyi ağ türü, adresin itibarı ve havuzun kalitesi belirler. Privacy Pass'i, botlar için gelecekteki yasal bir kanal olarak izlemek ve aynı zamanda gerçek bir proxy altyapısını sürdürmek akıllıca olacaktır.
