# TLS 透传

TLS 透传是指代理在不解密的情况下中继 HTTPS 连接：客户端通过隧道与目标协商 TLS，目标自身的证书会呈现给客户端，而代理只能看到服务器名称和密文。与之相反，TLS 拦截要求客户端信任代理的证书颁发机构，并允许代理读取和修改内容；商业代理网络不会这样做。


## 如何验证

1. 通过代理打开 HTTPS 网站并检查证书：颁发者必须是公共证书颁发机构，而不是代理提供商。
2. 比较使用和不使用代理时的证书指纹，两者必须一致。
3. 任何“安装我们的根证书”步骤都意味着存在拦截。


## 影响

- 代理无法注入或读取 HTTPS 内的任何内容；定位参数必须通过代理凭据表达。
- 应用中的证书固定机制仍会正常工作。
- 代理无法按 URL 过滤内容，只能应用主机级规则（封锁端口或目标）。


## 在 ProxShift 中的工作方式

ProxShift 绝不会终止 TLS：网关和独享地址使用 CONNECT 建立 HTTPS 隧道，并原样中继 SOCKS5 流。代理端口本身不运行 TLS；浏览器到网站的会话已经保护了内容。

来源：https://proxshift.com/zh/glossary/tls-passthrough
