# Сквозная передача TLS

При сквозной передаче TLS прокси ретранслирует HTTPS-соединение, не расшифровывая его. Клиент устанавливает TLS-соединение с целевым сервером через туннель и получает сертификат этого сервера, а прокси видит только имя сервера и зашифрованные данные. При противоположном подходе — перехвате TLS — клиент должен доверять центру сертификации прокси, после чего прокси может читать и изменять содержимое. Коммерческие прокси-сети так не поступают.


## Как проверить

1. Откройте HTTPS-сайт через прокси и проверьте сертификат: его должен выдать публичный центр сертификации, а не провайдер прокси.
2. Сравните отпечаток сертификата при подключении через прокси и напрямую — он должен совпадать.
3. Любое требование установить корневой сертификат провайдера означает, что TLS перехватывается.


## Последствия

- Прокси не может читать или подменять содержимое HTTPS-трафика, поэтому параметры таргетинга нужно передавать в учётных данных прокси.
- Закрепление сертификатов в приложениях продолжает работать.
- Прокси не может фильтровать содержимое по URL; доступны только правила на уровне хоста, например блокировка портов или отдельных назначений.


## Как это работает в HodlProxy

HodlProxy никогда не завершает TLS-соединения: шлюзы и выделенные адреса создают HTTPS-туннели с помощью CONNECT и передают потоки SOCKS5 без изменений. Сами порты прокси не используют TLS, поскольку содержимое уже защищено TLS-сеансом между браузером и сайтом.

Источник: https://hodlproxy.com/ru/glossary/tls-passthrough
