Как работает URnetwork
URnetwork — сеть приватности, которую обеспечивают сами участники. Ваш трафик выходит в интернет через устройство другого участника, а не через VPN-сервер в дата-центре. Сайты видят IP-адрес этого устройства, а не ваш. Этот обзор объясняет путь и то, что видит каждая сторона.
Выходы — это тысячи устройств участников в 2 000+ реальных городах в 90+ странах, а не виртуальные IP из горстки дата-центров. Живые счётчики публикуются на api.bringyour.com/stats/last-90.
Путь
Трафик проходит четыре звена: вы → экстендер → оператор → провайдер → интернет.
- Клиент. Приложение или экземпляр SDK на вашем устройстве. Сеть — так в URnetwork называется ваш аккаунт, единица оплаты и идентичности; в ней может быть много пользователей, устройств и клиентов.
- Экстендер. Пересылающий узел на независимом адресе, который держит доброволец, — первое звено пути. Он пересылает ваш зашифрованный сеанс к платформе, не разрывая его, то есть несёт байты, которые не может прочитать. Как ваш первый узел, он видит ваш IP-адрес.
- Оператор. BringYour, Inc. — сторона, которая координирует сеть. Её платформа (
connect.bringyour.com,api.bringyour.com) аутентифицирует клиентов, подбирает вам провайдеров, ретранслирует трафик и ведёт контракты и платежи. - Провайдер. Устройство участника, которое раздаёт своё интернет-подключение и выводит ваш трафик в интернет, поэтому сайты видят домашний IP-адрес в городе провайдера.
Оператор и провайдер — две ретранслирующие стороны, и архитектура делит знание между ними. Экстендер — узел достижимости вне этого разделения, собственного шифрования он не добавляет. Он сохраняет сеть достижимой там, где платформа заблокирована.
Кто что видит
На пути по умолчанию ни одна сторона не держит одновременно вашу личность и вашу активность. Это утверждение опирается на два свойства с разными границами.
Провайдер никогда не узнаёт, кто вы. Оператор стоит между вами и провайдером, поэтому провайдер видит идентификатор устройства и назначения, которые обслуживает, но никогда — ваш адрес. Это выполняется на каждом ретранслируемом пути, и здесь нет настройки, которую можно выставить неправильно.
Оператор не может прочитать, что вы отправляете. Сеанс клиент↔провайдер запечатан сквозным шифрованием и включён по умолчанию в нативных приложениях, поэтому оператор несёт шифртекст плюс тайминг и объём. Это выполняется на запечатанном пути по умолчанию; режимы ниже показывают пути без запечатывания.
У браузерного расширения и прокси-эндпоинтов запечатанного сеанса нет вовсе. Это граница применимости, а не значение по умолчанию, и причина архитектурная: браузер или обычный прокси-клиент не может выполнять движок сети, поэтому оператор запускает клиентское устройство удалённо у себя и переводит между протоколами — запечатывание, начатое с такого устройства, началось бы внутри оператора, той самой стороны, которую оно должно ослепить. Реализация обменяла запечатывание на саму возможность работать на этих платформах. Там накапливать ваши назначения оператору не даёт дисциплина хранения, закреплённая тестом, а не шифрование (модель угроз §2.4).
| Режим | Видит оператор | Видит провайдер | По умолчанию и доступность |
|---|---|---|---|
| Ретранслируемый запечатанный | аккаунт/исходное подключение, связь с провайдером, шифртекст и тайминг/объём | трафик назначений, идентификатор устройства/контракта, не ваш реальный исходный IP | нативное значение по умолчанию, из коробки |
| Ретранслируемый стандартный | аккаунт/исходное подключение, связь с провайдером, внутренние назначения и байты пакетов | трафик назначений, идентификатор устройства/контракта, не ваш реальный исходный IP | пути браузера и прокси или выключенное запечатывание; при включённом запечатывании провайдер, с которым сеанс запечатать не удалось, пропускается, а не обслуживается здесь |
| Прямой | меньше участия в ретрансляции | ваш реальный исходный IP и трафик назначений | по явному выбору, отключением Строгой анонимизации (Strong Anonymization) |
Эта таблица — канон. Модель угроз прорабатывает то же разделение против именованных противников, включая враждебного оператора и сговорившихся провайдеров.
Почему звеньев четыре
Скорость — цель архитектуры, а не уступка. Каждый лишний узел удлиняет путь туда и обратно между вами и интернетом — вот почему длинные цепочки мешают повседневной работе. Ограничение пути четырьмя звеньями сохраняет разделение знания на скорости стримингового класса. Среднюю скорость стриминга в сети URnetwork заявляет как 40 Мбит/с и выше.
Формальное описание — многоузловая схема с ограниченной задержкой и разделением данных. Сетевой протокол поддерживает цепочки из дополнительных провайдеров-посредников; работающая сеть использует путь с одним провайдером. Другие архитектуры выбирают другие размены. Tor платит за длинные цепочки задержкой. Private Relay от Apple — зашифрованное разделение между двумя сторонами, в закрытых реализациях, где обе стороны выбирает и оплачивает одна компания. Большинство VPN не пытаются разделять вовсе. Карта сравнения разбирает это продукт за продуктом.
Что происходит при подключении
- Вход. Приложение входит по токену, который истекает примерно через сутки и обновляется автоматически, поэтому украденный токен быстро теряет силу. Инженеры называют его JWT. Для аккаунта подходят почта или телефон, вход через Google или Apple, подпись кошелька Solana или Bittensor, фраза восстановления — или Мгновенный аккаунт (Instant Account) в одно касание, без почты, единственные учётные данные которого — фраза восстановления. Фраза сравнима с номерными аккаунтами Mullvad и переживает переустановку; сервер генерирует её, показывает один раз и хранит только хеши, поэтому потерять фразу — потерять аккаунт.
- Канал к платформе. Клиент открывает зашифрованный канал к платформе: TLS поверх WebSocket или QUIC/HTTP-3, где сеть это позволяет. Канал проходит через экстендер и заканчивается на платформе. Сначала клиент наперегонки пробует прямые маршруты; звено экстендера подхватывает, когда они не срабатывают.
- Поиск провайдеров. Клиент запрашивает провайдеров под ваш выбор: лучший доступный, страна из списка или город, который вы находите, набрав его название в поиске. Платформа непрерывно оценивает кандидатов по надёжности и измеренной скорости и возвращает ранжированный набор.
- Контракты — и в путь. Клиент держит окно из нескольких провайдеров и распределяет ваши соединения между ними. Профиль по умолчанию ведёт два окна: набор качества из 2–6 провайдеров для HTTPS и набор скорости из 1–2 для всего остального. Обычно одновременно живы от трёх до восьми провайдеров. Соединения с конкретным сайтом закреплены за одним провайдером, поэтому этот сайт видит один стабильный адрес весь ваш сеанс. Провайдера, который сдаёт или пропадает, клиент заменяет; его работу забирает остальное окно. Каждый байт движется под контрактом на передачу — учётной единицей, которая отмеряет, сколько несёт каждый провайдер.
Ваша личность на выходе множественная: несколько провайдеров сразу, с ротацией во времени, поэтому ни один выход не видит больше, чем срез вашей активности. Окно — это ещё и стратегия скорости: домашние подключения изменчивее серверов в дата-центрах, и сброс медленных держит стриминг ровным.
Шифрование
Канал клиент↔платформа зашифрован всегда: TLS 1.3 или QUIC.
Запечатанный сеанс. Приложение шифрует трафик на всём пути до провайдера, поэтому оператор ретранслирует байты, которые не может прочитать. До него доходит шифртекст плюс тайминг и объём. Настройка называется Постквантовое шифрование (Post Quantum Encryption), находится в шторке подключения приложений для Android, iOS, macOS, Windows и Linux и во всех пяти включена по умолчанию. Запечатывание — это рукопожатие TLS 1.3 напрямую между клиентом и провайдером, с гибридным постквантовым обменом ключами X25519MLKEM768 и AES-256-GCM на каждое сообщение. Ключи идентичности — Ed25519; «постквантовое» относится только к обмену ключами.
Границы: при включённом запечатывании провайдер, с которым не удаётся установить запечатанный сеанс, вообще не несёт ваш трафик. Клиент скорее откажется отправлять данные приложений в открытом виде, чем молча откатится: провайдер, с которым сеанс запечатать не удалось, пропускается, а не используется незапечатанным. Каждая текущая сборка провайдера поддерживает запечатывание, так что затрагивает это в основном старые сборки, и цена здесь — доступность, а не конфиденциальность. Выключите Постквантовое шифрование — и прежнее поведение вернётся: тогда трафик может пойти по стандартному пути, где платформа может читать адреса и содержимое пакетов.
Ограничение: ни одно приложение пока не сообщает, запечатано ли конкретное подключение. Этот пробел реален, но опасным его больше не назовёшь: пока запечатывание включено, вас нельзя молча перевести на незапечатанный путь. Это — и всё остальное, от чего URnetwork не защищает, — изложено в модели угроз.
Строгая анонимизация — и прямой режим. Провайдер видит адреса назначения трафика, который обслуживает, — как сегодня ваш интернет-провайдер. Кто вы, он не узнаёт: по умолчанию он никогда не видит ваш реальный IP, его видит только платформа. Это значение по умолчанию — переключатель Строгая анонимизация в шторке подключения, поставляется включённым. Выключая его, вы сами выбираете прямой режим: клиент говорит с провайдером напрямую, и пропускная способность растёт. Цена: этот провайдер теперь видит ваш реальный адрес. На профилях, размещённых у платформы, прямой режим принудительно выключен в любом случае.
Что видит каждая сторона
| Сторона | Видит | Не видит или не хранит |
|---|---|---|
| Оператор (платформа) | ваш аккаунт; ваш адрес в момент подключения; огрублённые город/регион/страну, выведенные из него; какими провайдерами вы пользовались; счётчики байтов; шифртекст с его таймингом и объёмом | назначения и содержимое пакетов (запечатано по умолчанию); ваш адрес в открытом виде (вместо него — хеш блока с ключом); любое поле назначения в реестре передач |
| Провайдер | IP/SNI назначений трафика, который он выводит; идентификатор устройства, который несёт контракт | вашу личность или реальный IP на ретранслируемых путях; сопоставить идентификатор устройства с аккаунтом может только оператор |
| Экстендер | зашифрованные байты; ваш IP | что-либо внутри туннеля |
| Сайт | домашний IP-адрес провайдера | ваш IP; вашего интернет-провайдера |
Что стоит за строкой оператора:
- Хранимая форма адреса, с которого вы подключаетесь, — односторонний хеш с ключом от окружающего блока /29 (IPv4) или /56 (IPv6), а не сам адрес. Огрублённые город/регион/страна, выведенные из адреса, сохраняются для каждого подключения.
- Дисциплина зашита в код, а не только в политику. HTTP-логирование проходит по списку из пяти разрешённых заголовков. Реестр передач записывает идентификаторы клиента и сети и счётчики байтов; поля для назначения, хоста, URL, SNI, порта или домена там нет вовсе. Путь данных прокси не логирует ничего, и это закреплено регрессионным тестом.
- Запечатывание делает ваш трафик нечитаемым для оператора. Дисциплина хранения покрывает то, что оператор всё же видит (связи с провайдерами, счётчики байтов, огрублённое местоположение), и подменяет запечатывание там, где его нет: браузерное расширение, прокси-эндпоинты и нативные приложения с выключенным запечатыванием.
- Ограничение: это свойства записей, которые создаёт код. Логи доступа входного балансировщика никогда не проходили аудит, а строки с адресами и SNI попадают в stderr сервисов, чьё продакшен-назначение не установлено. Полная запись: модель угроз.
Открытый код и что не покрыто аудитом
Весь стек открыт: приложения, SDK, движок протокола и собственный серверный код оператора, поэтому описанные здесь механизмы можно прочитать, а не принимать на веру. Открытый код доказывает конструкцию, но не то, какая сборка развёрнута.
Ни один независимый аудит не покрывает протокол, движок connect и серверный код оператора — слой, где живут заявления о приватности. Две сторонние оценки 2025 года покрывают другие поверхности. Первая — независимый тест на проникновение веб-приложения и API (апрель–май 2025). Вторая — оценка Android-приложения от Leviathan Security Group по программе MASA, уровень AL2; она пройдена, и Leviathan ограничивает её рамки: это не целостная оценка безопасности. Открытый код под постоянным присмотром — ответ URnetwork на ежегодный разовый аудит. Полная запись: модель угроз.
Раздавать безопасно: слой ip_security
Раздача подключения не должна означать, что вы наследуете чужой юридический риск. Клиент провайдера поставляется с ip_security — открытым слоем безопасности трафика в движке connect, одним из самых больших его компонентов. Он инспектирует собственный выход провайдера — его выход в интернет. Рискованный трафик блокируется до того, как покинет подключение участника:
- Фильтрация класса DMCA. Детектор с отслеживанием состояния распознаёт сигнатуры BitTorrent и файлообмена и отбрасывает непрозрачный трафик, не совпадающий ни с одним легитимным протоколом, поэтому нарушающие пиринговые передачи не выходят через линию участника.
- Фильтрация класса CFAA. Шаблоны несанкционированного доступа, сканирования и эксплуатации уходят в чёрную дыру, поэтому подключение не становится стартовой площадкой чужого вторжения.
- Детектор, построенный, чтобы не видеть. Проверка файлообмена стирает имя сервера из собственного ключа потока. Она решает по адресам, портам и первым байтам потока, а счётчики ведёт по протоколу и порту — никогда по адресу.
Совпадение даёт отброшенный пакет. Совпадение по BitTorrent дополнительно шлёт оператору флаг злоупотребления: идентификатор устройства и логический признак, без назначения, домена и содержимого. Обработчика этого флага у оператора сегодня нет, поэтому при получении ничего не сохраняется. Отбрасывание непрозрачных протоколов молчаливо, без отчёта.
Слой работает на краю сети, причём по обе его стороны: на вашем устройстве при подключении — чтобы трафик, который сеть не повезёт, вовсе не достиг провайдера, — и на устройстве провайдера, там, где трафик выходит. Оператор не инспектирует трафик централизованно, а запечатывание не обходит фильтр, потому что фильтр работает на тех самых концах, которые запечатанный сеанс соединяет. Со включённым kill switch (аварийный стоп; явный переключатель в каждом приложении, в браузерном расширении включён по умолчанию) заблокированный трафик останавливается, а не откатывается на ваше собственное подключение. Законы семейств CFAA и DMCA есть в большинстве стран; один стандарт отвечает им на каждом выходе, и URnetwork соблюдает закон всюду, куда распространяется. Фильтр сопровождается, а не заморожен: его списки угроз перегенерируются при релизе из публичных фидов вредоносного ПО, злоупотреблений и ботнетов (Spamhaus DROP, трекер ботнетов abuse.ch, Emerging Threats и другие), поэтому обновлённое приложение блокирует свежий список известных плохих адресов. Раздачу регулируют условия обслуживания.
Обход блокировок
Экстендеры проводят путь сквозь локальные и региональные файрволы. Каждый отвечает по TLS на правдоподобных служебных портах (443, DNS-over-TLS 853, LDAPS 636 и другие) и выглядит для сканеров как неправильно настроенный CDN. Каждый жёстко зашит пересылать зашифрованный поток к платформе со своего собственного адреса, поэтому блокировка connect.bringyour.com не закрывает вход. Клиент перебирает сгенерированные персоны экстендеров, со случайной фрагментацией и перестановкой пакетов, пока одна не сработает. Там, где наружу выпускают только DNS, транспорт в форме DNS переупаковывает пакеты QUIC в DNS-запросы и ответы. Запустить экстендер может любой.
Провайдеры и покрытие
Локации подтверждаются присутствием: город предлагается, только пока в нём онлайн устройство участника. Платформа геолоцирует то подключение, которое наблюдает; провайдер не может объявить свой город сам. Адрес, похожий на дата-центр, VPN или переанонсированный диапазон, понижается, а не принимается на веру. Ограничение: флот никто не измерял извне, и ничто не подтверждает, что провайдеры, предложенные одному клиенту, независимы друг от друга или от оператора. См. модель угроз.
Раздача — это добровольное предоставление свободной полосы: она выключена, пока вы её не включите, работает только по Wi-Fi, пока вы не разрешите мобильную сеть, и направлена либо на публичный трафик, либо только на ваши собственные устройства. Публичный трафик учитывается: платформа скрепляет каждый контракт на передачу секретом, который держит только этот провайдер, поэтому провайдер может проверить, что контракт настоящий и адресован той аудитории, на которую он согласился. Эскроу номинировано в байтах; обе стороны сообщают, сколько перенесли, и зачтённая цифра — их среднее в пределах допуска. Провайдеры участвуют в протоколе UR; вознаграждения документирует ur.xyz, и эта страница их не пересказывает. Бесплатные тарифы существуют потому, что платные участники финансируют рост сети. Раздавать может любой.
Тарифы и API оператора
Тарифов два: бесплатный с дневным лимитом данных и Pro с большим месячным лимитом, бóльшим числом одновременных клиентов и удобствами прокси и WireGuard. Pro можно оплатить в USDC в блокчейне из кошелька. Лимит отмеряется, а не режет скорость: когда он кончается, сеть перестаёт открывать новые передачи, а не замедляет вас. Туннель замолкает, ваше собственное подключение не затронуто, и лимит наполняется по своему циклу. Текущие цифры — на ur.io/products, в машиночитаемом виде: GET https://api.bringyour.com/x402/skus.
Всё, что делают приложения, идёт через публичный REST API оператора (аутентификация, устройства, поиск провайдеров, подписки, статистика), задокументированный в справочнике API. Агенты получают полноправный доступ: сервер MCPv2 на mcp.bringyour.com (OAuth; инструменты providerLocations и fetch) и покупки по мере надобности через x402. См. ur.io/agents.
Резервные эндпоинты: HTTPS, SOCKS5, WireGuard
Для софта, который не может встроить SDK, оператор держит эндпоинты-мосты: HTTPS-прокси CONNECT, SOCKS5 и эндпоинт WireGuard для обычных приложений WireGuard. SOCKS5 поддерживает CONNECT и UDP associate; BIND не поддерживается, а UDP-датаграммы больше 2 КиБ отбрасываются намеренно. Ограничение: путь WireGuard выдаёт один стабильный туннельный адрес из приватного пула, выделенного платформой, — не ваш реальный IP. Такой стабильный адрес позволяет сопоставить одного клиента между провайдерами, а эндпоинт вручает клиенту фиксированный публичный резолвер (1.1.1.1). Приложения и SDK остаются самым приватным способом пользоваться сетью.
Куда дальше
- Настроить: гайды по началу работы для Android, iOS, macOS, Windows, Linux, браузерного расширения и SDK.
- Глубже по каждой платформе: туры.
- Другие продукты: сравнительные доки и карта сравнения.
- Протокол: ur.xyz — вайтпейпер, экономика и вознаграждения провайдеров.