Конфиденциальность и сетевые запросы

Что Throne отправляет провайдерам подписок, все сетевые запросы, которые приложение выполняет само, и кто может пользоваться его локальным портом прокси.

Throne отправляет ваш трафик туда, куда указывают ваши профили и правила маршрутизации. На этой странице описано, что Throne отправляет по собственной инициативе: сведения об устройстве для подписок (HWID), сетевые запросы, которые приложение выполняет само, и кто может пользоваться его локальным портом прокси. Throne не отправляет статистику использования и не загружает логи или аварийные дампы.

HWID и сведения об устройстве

Некоторые провайдеры хотят знать, какое устройство запрашивает подписку. Throne может отправлять вместе с запросами подписки четыре заголовка. По умолчанию это выключено.

Заголовок Windows Linux macOS
x-hwid MachineGuid Windows Содержимое /etc/machine-id (или /var/lib/dbus/machine-id) Аппаратный UUID компьютера Mac
x-device-os Windows Linux macOS
x-ver-os Версия Windows, например 10.0.26100 Версия ядра Версия macOS, например 14.5
x-device-model Модель компьютера (и материнской платы), которую сообщает Windows Название дистрибутива, например Ubuntu 24.04.1 LTS Название и версия macOS, например macOS Sonoma (14.5)

Чтобы включить эту функцию:

  1. Откройте Настройки (Settings) → Основные настройки (Basic Settings) → Подписка (Subscription).
  2. Установите флажок Включить отправку HWID, модели устройства и версии ОС при обновлении подписки (Enable sending HWID, device model, and OS version when updating subscription).
  3. Нажмите ОК (OK).

Наведите указатель на флажок, чтобы увидеть значения, которые Throne определил на вашем компьютере.

  • Throne отправляет эти заголовки только с запросами подписки и никогда — с другими запросами.
  • Указать параметры системы вручную (опционально) (Custom System Parameters (optional)) заменяет значения, которые отправляет Throne. Используйте формат hwid=value,os=value,osVersion=value,model=value и указывайте только те значения, которые хотите заменить.
  • Каждая группа подписки может решать сама: выберите Группы (Groups) → Редактировать текущую группу (Edit current Group) и нажмите Advanced в разделе Подписка (Subscription). Send HWID принимает значения Keep Default (следовать настройке выше), On или Off. Поля HWID, OS, OS Version и Device Model заменяют значения только для этой группы.
  • Каждый запрос подписки также отправляет User-Agent: Throne/<version>, например Throne/1.3.1, если вы не задали другой User Agent на той же вкладке или для группы.

О том, когда провайдеру нужны эти настройки, см. User-Agent и HWID.

Android: в Настройки (Settings) → Подписки (Subscriptions) есть такой же переключатель (по умолчанию выключен) и Custom HWID parameters (optional). Throne для Android отправляет в качестве HWID идентификатор Android ID (ANDROID_ID). Если Android ID недоступен, приложение один раз создаёт случайный идентификатор и в дальнейшем отправляет его. В качестве ОС отправляется Android, а также версия Android и модель устройства. User-Agent по умолчанию — Throne/Android/<version>.

Сетевые запросы

Помимо трафика ваших приложений, Throne отправляет запросы, перечисленные в таблице ниже. Многие из них подчиняются «правилу Использовать прокси» (Use proxy):

  • По умолчанию они идут напрямую.
  • Если включён параметр Настройки → Основные настройки → Прочее (Miscellaneous) → Использовать прокси (Use proxy) или включён Системный прокси (System Proxy), они идут через локальный порт прокси Throne.
  • Если они должны идти через локальный порт прокси, но ни один профиль не запущен, они завершаются ошибкой «Запрос через прокси, но профиль не запущен.» («Request with proxy but no profile started.»).

Запрос, который идёт через локальный порт прокси, попадает в Throne так же, как трафик любого другого приложения, поэтому, куда он пойдёт дальше, решает ваш профиль маршрутизации.

Запрос Когда Куда Маршрут
Обновление подписки Когда вы добавляете или обновляете подписку, а также по расписанию, если включено Авто-обновление подписки (Subscription auto update) (по умолчанию выключено) URL вашего провайдера Правило Использовать прокси
Удалённый профиль маршрутизации Когда вы добавляете или обновляете такой профиль, а также по расписанию, если включено Авто-обновление профилей маршрутизации (Routing profiles auto update) (по умолчанию выключено) URL профиля. Адреса на raw.githubusercontent.com идут через Источник профилей маршрутизации (Remote Rule-set Mirror). Правило Использовать прокси
Список профилей маршрутизации Когда вы выбираете Маршруты (Routing) → Скачать профили (Download Profiles) → страну Репозиторий throneproj/routeprofiles на GitHub, через зеркало Правило Использовать прокси
Наборы правил Когда запускается профиль, а для маршрутизации нужен набор правил (или Включить AdBlock (Enable AdBlock)), которого ещё нет в cache.db; примерно раз в день, пока работает профиль; а также когда вы выбираете Маршруты → Update Rule-Sets GitHub через Источник профилей маршрутизации (по умолчанию jsDelivr (Cloudflare)) или добавленный вами URL .srs Отправляет ядро через outbound по умолчанию вашего профиля маршрутизации (напрямую, если это block)
Определение местоположения После каждого запуска профиля, а также когда вы открываете вкладку Статистика выполнения (Runtime Stats), пока работает профиль http://ip-api.com/json/ Всегда через локальный порт прокси
Тест задержки (URL test) Когда вы запускаете тест задержки или щёлкаете строку состояния, когда открываете вкладку Статистика выполнения, пока работает автовыбор, а также после обновления подписки, если в группе включён Run URL test URL теста задержки (Latency Test URL), по умолчанию http://cp.cloudflare.com/ Через каждый проверяемый профиль
Тест IP Только когда вы выбираете Разрешить выход. IP выбранных (Resolve Selected Out IP) или Разрешить выход. IP для группы (Resolve out IP for group) https://api.ip2location.io/ Через каждый проверяемый профиль
Тест скорости Только когда вы запускаете тест скорости Список серверов Speedtest.net и ближайший сервер Speedtest. В режиме Простое скачивание (Simple Download) — URL для простого теста скачивания (Simple Download URL), по умолчанию http://cachefly.cachefly.net/1mb.test. Через каждый проверяемый профиль
Проверка связи Пока работает автовыбор, и только если вы задали Direct Test URL или URL для подключения (Connectivity URL) (по умолчанию оба пусты) Этот URL Напрямую
Разрешение доменов Только когда вы выбираете Разрешить домены для группы (Resolve Domain for group) или Разрешить выбранный домен (Resolve Selected Domain) DNS-запросы доменных имён ваших серверов Системный DNS-резолвер
Проверка обновлений Только когда вы выбираете Утилиты (Tools) → Проверить наличие обновлений (Check For Update). Скачивание начинается, только когда вы нажмёте Обновление (Update). В macOS, в пакетах с системной библиотекой Qt и в копиях, установленных скриптом для Linux, этот пункт меню недоступен. api.github.com и файл релиза на GitHub Правило Использовать прокси
Регистрация WARP Только когда вы создаёте конфигурацию или идентификационные данные WARP api.cloudflareclient.com или заданные вами Registration Domains… Правило Использовать прокси
Геофайлы Xray Только когда конфигурации Xray нужны geoip.dat или geosite.dat и вы соглашаетесь их скачать, или когда вы нажимаете Загрузить (Download) URL GeoIP-ресурса (GeoIP Asset URL) и URL GeoSite-ресурса (GeoSite Asset URL) (по умолчанию GitHub) Правило Использовать прокси
Веб-панель Утилиты → Открыть веб-панель (Open Web dashboard), только если в вашей сборке нет встроенной панели. В официальных сборках она есть. GitHub Всегда через локальный порт прокси
NTP Только если вы включили Настройки NTP (NTP Settings) Указанный вами NTP-сервер Выбранный вами outbound, по умолчанию direct

Об определении местоположения:

  • Throne использует его, чтобы показывать страну и город вашего подключения в строке состояния, в заголовке окна и на вкладке Статистика выполнения.
  • Этот запрос всегда идёт через локальный порт прокси. Со встроенным профилем маршрутизации Default он выходит через ваш прокси, поэтому ip-api.com видит адрес вашего прокси, а не ваш собственный.
  • Он использует обычный HTTP и отправляет User-Agent Throne.
  • После запуска Throne пропускает этот запрос, если запущенный профиль выходит в сеть через профиль OpenVPN или OpenConnect.
  • Отключить его в настройках нельзя.

DNS-запросы для трафика ваших приложений отправляются на серверы, указанные в Настройки маршрутизации (Routing Settings) → DNS. См. DNS.

Android: Throne для Android выполняет такие же запросы для подписок, профилей маршрутизации, наборов правил, тестов и регистрации WARP. Если включён параметр Настройки → Подписки → Use proxy или выбран режим Только прокси (Proxy only), собственные запросы приложения идут через локальный прокси. Пока ни один профиль не запущен, обновление подписок и регистрация WARP завершаются ошибкой «Request with proxy but no profile started.» (запрос через прокси, но профиль не запущен), но проверка обновлений, загрузка профилей маршрутизации и списка наборов правил продолжают работать: эти запросы идут напрямую. Throne для Android не определяет ваше местоположение после подключения. Он проверяет наличие обновлений на GitHub, только когда вы нажимаете Check for updates, или раз в день, если включить Check for updates daily (по умолчанию выключено). Refresh repository list на экране Маршруты (Routing) загружает с GitHub список профилей маршрутизации.

Локальный порт прокси

Пока работает профиль, Throne слушает локальный порт прокси, который принимает подключения SOCKS5 и HTTP. По умолчанию это 127.0.0.1:2080. К адресу 127.0.0.1 могут обращаться только программы на вашем компьютере, но любая из них может пользоваться этим портом без пароля.

Параметры находятся в Настройки → Основные настройки → Общие (Common) → Настройки Inbound (Inbound Settings):

Параметр По умолчанию Что делает
Прослушиваемый адрес (Listen Address) 127.0.0.1 :: или 0.0.0.0 открывает порт для других устройств.
Прослушиваемый порт (Listen Port) 2080 Номер порта.
Случайный порт (Random port) Выкл. При каждом запуске использует свободный случайный порт.
Включить авторизацию (Enable Authorization) Выкл. Требует Логин для входящих (Inbound Username) и Пароль для входящих (Inbound Password).
Отключить смешанный входящий порт (Disable Mixed Inbound) Выкл. Отключает порт. Системный прокси тогда использовать нельзя.

Разрешить подключаться другим устройствам (Allow other devices to connect) в меню Программа (Program) и в меню трея устанавливает для Прослушиваемый адрес значение ::. После этого вашим прокси может пользоваться любое устройство, которое может связаться с вашим компьютером. В этом случае установите флажок Включить авторизацию. См. Доступ из локальной сети.

Другие локальные порты:

Порт По умолчанию Кто может к нему обратиться
Порт DNS-сервера (DNS Server Port) (Основные настройки → Прочее) 5533 Только этот компьютер (127.0.0.1).
Clash API (Основные настройки → Ядро (Core)) Выкл. (пустой Прослушиваемый порт) Прослушиваемый адрес Clash API, по умолчанию 127.0.0.1. Задайте Secret, когда включаете его.
API sing-box / веб-панель (Основные настройки → Ядро) Выкл. (пустой Прослушиваемый порт) Только этот компьютер. Его защищает случайный Secret.

Когда профиль использует Xray, ядро также открывает внутренние порты на 127.0.0.1, каждый из которых защищён случайным паролем. Throne и его ядро общаются друг с другом через локальный сокет, а не через сетевой порт.

Android: в Настройки (Settings) → Inbound есть аналогичные параметры: Порт прокси SOCKS5 (Proxy port), Разрешить подключения из локальной сети (Allow connections from the LAN) (по умолчанию выключено) и Enable authorization.

Этот сайт

Этот сайт документации подсчитывает посещения с помощью Яндекс Метрики. Счётчик записывает просмотры страниц, страницу, с которой пришёл посетитель, щелчки по странице и по ссылкам, а также время пребывания на сайте. Запись сеансов отключена. В приложения Throne этот счётчик не входит.