Токен в конце ссылки на подписку работает ровно как пароль: у кого он есть, тот тратит ваш трафик, видит все оплаченные вами узлы, а в некоторых панелях ещё и тариф со сроком действия. И он постоянно попадает в скриншоты в чатах — именно потому, что не выглядит паролем.
Четыре типичных способа утечки
- Скриншот при просьбе о помощи. На странице профилей полная ссылка подписки красуется посреди окна. Замажьте токен перед отправкой или обрежьте кадр до одного сообщения об ошибке.
- Онлайн-сервисы. Онлайн-конвертеры подписок, валидаторы YAML, декодеры base64 — каждый вставленный символ оказывается на чужом сервере. Для конвертации есть вариант со своим экземпляром: конвертация форматов подписки.
- Выложенный конфиг. config.yaml в публичном репозитории, вставленный в Pastebin, отправленный «в поддержку». Учтите, что в файле не только ссылка: в разделе
proxiesлежат адрес, порт, UUID и пароль каждого узла. - Незащищённый бэкап. Резервная копия по WebDAV со слабым паролем или на сервере без HTTPS. Настройка описана в статье WebDAV-бэкап и синхронизация; важны стойкость пароля и HTTPS.
Все примеры ссылок на этом сайте записаны как https://example.com/api/v1/client/subscribe?token=… именно по этой причине. Публикуя свою, поступайте так же.
Если подозреваете, что ссылка утекла
Найдите в панели провайдера кнопку сброса ссылки на подписку и нажмите её: старый адрес перестаёт работать мгновенно. Цена — повторный импорт на всех устройствах, это несколько минут и точно лучше, чем продолжать волноваться.
Если утёк весь файл конфигурации, сброса подписки мало: там были и учётные данные узлов. Сообщите провайдеру, что произошло, и пусть он решит, нужно ли их менять.
Вторая половина риска: подписки неизвестного происхождения
Проблема «бесплатных подписок» и «общественных узлов» не в скорости. Проблема в том, что вы отдали весь свой трафик человеку, которого не можете назвать. Выходной прокси видит всё, что вы отправляете без шифрования, и может записывать каждый домен, куда вы заходите; часть таких сервисов ещё и использует ваше устройство как выход для чужого трафика.
Слоем ниже то же самое: DNS-серверы из вашего конфига тоже видят всю историю посещений. Подробности — в статье настройки DNS и защита от утечек.
Чек-лист на две минуты
- Нет ли в недавно опубликованных скриншотах полной ссылки на подписку?
- Какими онлайн-конвертерами и форматтерами вы пользовались? Если да — сбросьте ссылку.
- Попадал ли конфиг куда-нибудь в публичный доступ?
- Бэкап идёт по HTTPS, и не повторяется ли этот пароль где-то ещё?
- У внешнего контроллера задан secret и не привязан ли он к
0.0.0.0? - Сам клиент скачан из официального источника? Способ проверки здесь.
Любой пункт, который не отмечается галочкой, закройте сразу — каждый занимает считаные минуты.