Реферальна програма →

Що таке SSL-проксі? Що він бачить, що залишається прихованим і як це перевірити

Цей термін охоплює проксі з підтримкою HTTPS, проксі з TLS-підключенням, інспектуючий проксі та зворотний проксі. Розповідаємо, що кожен з них бачить у вашому трафіку, з прикладами з наших власних тестів.

Daniyar
28 травня 2026 р.
7 min read
Що таке SSL-проксі? Що він бачить, що залишається прихованим і як це перевірити

Термін "SSL-проксі" означає різні речі. Залежно від контексту це може бути проксі, що пропускає HTTPS-трафік, проксі з шифрованим підключенням, проксі, що розшифровує й аналізує ваш трафік, або сервер перед вебсайтом. Це зовсім різні конфігурації, і ключове питання тут одне: що саме проксі може прочитати?

У цьому гайді ми розбираємо кожне значення з цього кута, використовуючи дані тестів від 30 вересня 2026 року. Про термінологію: SSL – застаріла назва того, що зараз називається TLS. Справжній SSL не використовується вже роками, але назва прижилася.

Чотири значення

Що мають на увазіЯк працюєЧи може читати ваш HTTPS-трафік?
Проксі, що підтримує HTTPS-сайтиПропускає зашифрований трафік без змінНі
HTTPS-проксі або безпечний проксіШифрує також з'єднання між вами і проксіНі
Проксі з SSL-інспекцієюРозшифровує, читає та знову шифрує ваш трафікТак, це його призначення
Реверс-проксі з SSL-термінацієюОбробляє шифрування перед вебсайтомВін є частиною самого сайту

Платні проксі, включно з нашими, належать до першого типу. Корпоративні файрволи зазвичай є третім.

Значення 1: проксі, що пропускає HTTPS

Коли ви відкриваєте HTTPS-сайт через звичайний проксі, клієнт просить проксі відкрити тунель до сайту, після чого спілкується з сайтом через нього. Ми направили curl на логуючий проксі, щоб побачити точний вигляд цього запиту:

CONNECT example.com:443 HTTP/1.1
Host: example.com:443
User-Agent: curl/8.7.1
Proxy-Connection: Keep-Alive

Це все, що дізнається проксі. Після відповіді він бачить тільки зашифровані байти в обидва боки.

Проксі бачитьПроксі не бачить
Ім'я хоста та портАдресу сторінки після імені хоста
Час підключення та обсяг переданих данихВміст сторінки
Вашу адресуПаролі, кукі, дані форм

У безкоштовних списках проксі позначка "так" у колонці HTTPS або SSL означає лише одне: проксі приймає CONNECT. Оголошення "SSL private proxy" означає звичайний приватний проксі з підтримкою цієї функції, яку зараз підтримують усі. SOCKS5-проксі в цьому контексті поводяться так само. Вони передають зашифроване з'єднання, не читаючи його. Хто саме резолвить ім'я хоста – окреме питання, розглянуте у статті що таке DNS-проксі.

Виняток становлять звичайні HTTP-сайти. Для них тунель не створюється, тому проксі отримує повну адресу й може читати та змінювати сторінку. Мало що у вебі досі використовує звичайний HTTP, але для цієї частини проксі бачить все.

Значення 2: проксі з підключенням через TLS

Значення 1 захищає трафік між вами та вебсайтом. Воно не захищає розмову між вами та проксі. Той перший запит, включно з логіном до проксі, зазвичай йде незашифрованим.

Ми перехопили перші байти, які три клієнти надсилають проксі. Для звичайного HTTP-проксі з логіном і паролем:

CONNECT example.com:443 HTTP/1.1
Host: example.com:443
Proxy-Authorization: Basic bXl1c2VyOnNlY3JldHBhc3M=

Останній рядок – це не шифрування. Це base64, і він декодується назад у myuser:secretpass. SOCKS5 не краще: його пакет авторизації передає логін і пароль відкритим текстом.

Коли той самий запит відправили до проксі з адресою https://, перші байти були TLS-хендшейком, і ні пароль, ні ім'я сайту в них не з'явилися.

Будь-хто у вашій локальній мережі може побачитиЗвичайний HTTP-проксіSOCKS5-проксіHTTPS-проксі
Ваш логін і пароль до проксіТакТакНі
До якого сайту ви підключаєтесьТакТакНі
Вміст HTTPS-сторінокНіНіНі

Отже, HTTPS-проксі закриває реальну вразливість, і це найважливіше в мережах, які ви не контролюєте, наприклад у публічних Wi-Fi.

Підтримка клієнтами ширша, ніж здається більшості. У нашому тесті curl, Chrome 154 і Python requests усі відкрили TLS-з'єднання, коли їм дали адресу проксі, що починається з https://. У curl це виглядає так:

curl -x https://login:password@proxy.example.com:443 https://example.com

Обмеження на боці провайдера. Більшість комерційних проксі, включно з нашими, продаються як звичайні HTTP та SOCKS5 ендпоінти. Практичні наслідки невеликі, але їх варто знати: ставтеся до пароля проксі як до того, що може прочитати локальна мережа, не використовуйте його більше ніде і в ненадійних мережах віддавайте перевагу білим спискам адрес, де ваш провайдер це пропонує.

Значення 3: проксі, що розшифровує ваш трафік

Інспекційний проксі робить те, чого не можуть перші два. Він сам завершує ваше зашифроване з'єднання, читає вміст і відкриває друге зашифроване з'єднання до справжнього сайту. Для вашого браузера він прикидається сайтом.

Це працює тільки якщо ваш пристрій довіряє власному центру сертифікації проксі. Ми запустили стандартний інструмент для цього, mitmproxy, і подивилися на сертифікат, який отримав curl для example.com у трьох ситуаціях:

З'єднанняЕмітент сертифіката, якого побачив клієнт
ПрямеCloudflare TLS Issuing ECC CA 3
Через проксі, що тільки тунелюєCloudflare TLS Issuing ECC CA 3
Через mitmproxy з встановленим сертифікатомmitmproxy

А коли сертифікат перехоплюючого проксі не було встановлено, запит просто впав з помилкою:

SSL certificate problem: unable to get local issuer certificate

Ця помилка і є механізмом захисту. Проксі не може читати HTTPS-трафік приховано. Або ваш пристрій налаштовано довіряти йому, або кожен сайт показуватиме помилку сертифіката.

Де зустрічаються інспекційні проксі:

  • Корпоративні мережі. Роботодавець встановлює свій сертифікат на керовані пристрої та аналізує трафік для безпеки й дотримання політик.
  • Вебзахист антивірусів. Деякі продукти роблять те саме на вашій машині.
  • Інструменти відлагодження. mitmproxy, Charles і Fiddler існують, щоб розробники могли читати трафік своїх власних додатків.

Проксі, який ви орендуєте для зміни адреси, не повинен бути одним із них.

Як перевірити, чи перехоплює проксі трафік

Порівняйте емітента сертифіката з проксі і без нього:

curl -sv -o /dev/null https://example.com 2>&1 | grep issuer
curl -sv -o /dev/null -x http://login:password@proxy.sotaproxy.com:10000 https://example.com 2>&1 | grep issuer

Обидва рядки мають показати того самого емітента. Помилка сертифіката через проксі або емітент, що має ім'я самого проксі замість публічного центру сертифікації, означає, що проксі вклинюється у ваш зашифрований трафік.

Звідси два правила. Ніколи не встановлюйте кореневий сертифікат, тому що провайдер проксі попросив вас це зробити. І ніколи не ігноруйте попередження про сертифікат, коли ви працюєте через проксі.

Значення 4: SSL-термінація перед вебсайтом

Останнє значення стосується іншого боку з'єднання. Реверс-проксі на кшталт nginx, HAProxy або Cloudflare приймає HTTPS-з'єднання відвідувачів, обробляє шифрування і передає незашифровані запити до застосунку позаду. Стандартна конфігурація nginx виглядає так:

server {
    listen 443 ssl;
    server_name example.com;
    ssl_certificate     /etc/letsencrypt/live/example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;

    location / {
        proxy_pass http://127.0.0.1:8080;
    }
}

Тут йдеться про запуск сайту, а не про перегляд чужих сторінок. Якщо ви потрапили сюди через параметри proxy_ssl у nginx, зверніть увагу: вони керують зворотним напрямом, тобто тим, як сам nginx з'єднується з бекендом по HTTPS.

А що таке SSL-вебпрокс'і?

Вебпрокс'і - це сайт з адресним рядком. Ви вводите потрібну адресу, сервіс завантажує сторінку і показує її вам. "SSL" тут означає лише те, що сам сайт вебпрокс'і працює через HTTPS.

За своїм устроєм це інспектуючий проксі. Сервіс завантажує сторінку за вас, тому він бачить весь її вміст і все, що ви туди вводите, включно з паролями. Якщо дуже потрібно, можна використовувати такий інструмент для читання публічних сторінок. Але нікуди не входьте через нього під своїм акаунтом.

Який саме вам потрібен

Ви хочетеВам потрібен
Змінити адресу, яку бачать сайти, включно з HTTPSБудь-який сучасний HTTP або SOCKS5 проксі
Приховати логін до проксі і цільові адреси від локальної мережіHTTPS-проксі або VPN поверх проксі
Читати і дебажити трафік власного додаткаІнспектуючий проксі, наприклад mitmproxy
Додати HTTPS до власного сайтуReverse proxy

Поширені запитання

Що таке SSL-проксі?

Найчастіше це проксі, який вміє передавати HTTPS-трафік, не читаючи його. Цей термін також вживають для позначення проксі, до якого підключаються через зашифрований канал, інспектуючого проксі, який розшифровує трафік, і reverse proxy, який обслуговує HTTPS для вебсайту.

Чи може проксі бачити мої паролі на HTTPS-сайтах?

Звичайний не може. Він бачить ім'я хоста, до якого ви підключаєтеся, і зашифровані дані. Прочитати вміст здатний лише інспектуючий проксі, і то тільки за умови, що його сертифікат встановлено на вашому пристрої. Без цього ви отримували б помилку сертифіката на кожному сайті.

Чи те саме SSL-проксі і HTTPS-проксі?

Загалом так, і саме тут криється плутанина. "Підтримує HTTPS" означає, що проксі тунелює зашифровані сайти. "HTTPS-проксі" у строгому сенсі означає, що саме з'єднання з проксі теж зашифроване. Проксі може робити перше без другого, і більшість так і працюють.

Чи менш безпечний SOCKS5-проксі порівняно з SSL-проксі?

Для HTTPS-сайтів обидва однаково захищають вміст сторінки, бо обидва передають зашифроване з'єднання без змін. Жоден з них не шифрує ваш логін до проксі на шляху до проксі-сервера.

Чи SSL і TLS - різні речі?

TLS - це сучасний протокол, а SSL - його застарілий попередник. Коли сьогодні кажуть SSL, майже завжди мають на увазі TLS.

Чи безпечні безкоштовні SSL-проксі?

Прочитати ваші HTTPS-сторінки вони не можуть з причин, про які йшлося вище. Але вони бачать, які сайти ви відвідуєте, можуть читати і змінювати звичайні HTTP-сторінки, і ніхто не відповідає за те, хто їх запускає. Не передавайте через них нічого, про що ви не хотіли б, щоб незнайомець залишив собі запис.

Схожі статті

10 альтернатив IPRoyal для серйозних проксі-навантажень

10 альтернатив IPRoyal для серйозних проксі-навантажень

Порівняйте 10 альтернатив IPRoyal для скрейпінгу, верифікації реклами, фармінгу акаунтів, антидетект-браузерів, гео-кампаній, ціноутворення, ротації та підтримки.

16 серпня 2026 р.
Читати далі
10 альтернатив Oxylabs для скрейпінгу та рекламних операцій

10 альтернатив Oxylabs для скрейпінгу та рекламних операцій

Порівняйте 10 альтернатив Oxylabs за типом проксі, географічним охопленням, часом безвідмовної роботи, ротацією, ціноутворенням та сценаріями використання для скрейпінгу, перевірки реклами та фармінгу акаунтів.

15 серпня 2026 р.
Читати далі
Найкращі альтернативи Brightdata для команд з проксі у 2026 році

Найкращі альтернативи Brightdata для команд з проксі у 2026 році

Ознайомтеся з найкращими альтернативами brightdata для скрейпінгу, верифікації реклами та геотаргетованих кампаній у 2026 році, а також порадами щодо міграції.

14 серпня 2026 р.
Читати далі
Таргетинг за поштовими індексами для рекламних кампаній: практичний посібник

Таргетинг за поштовими індексами для рекламних кампаній: практичний посібник

Таргетинг за поштовими індексами для медіабаєрів та команд трафік-арбітражу. Охоплює налаштування проксі, правила рекламних платформ, ризики виявлення та найкращі практики.

9 серпня 2026 р.
Читати далі
Що таке прямий проксі: повний посібник на 2026 рік

Що таке прямий проксі: повний посібник на 2026 рік

Дізнайтеся, що таке прямий проксі, як він працює для вихідного трафіку та чому команди використовують його з антидетект-браузерами для Facebook, TikTok і скрейпінгу.

7 серпня 2026 р.
Читати далі
Для чого використовується проксі: Гід з арбітражу 2026

Для чого використовується проксі: Гід з арбітражу 2026

Для чого використовується проксі - Дізнайтеся, для чого використовується проксі у 2026 році, від підвищення безпеки до управління мультиакаунтними операціями для арбітражних команд

4 серпня 2026 р.
Читати далі