O que é AmneziaWG? O fork do WireGuard feito para uma conexão estável
Um handshake padrão do WireGuard tem um formato muito específico: um pacote de iniciação de 148 bytes seguido de uma resposta de 92 bytes, enviados por UDP com um punhado de valores de cabeçalho previsíveis. Essa regularidade é justamente o que torna o WireGuard rápido — e também o que torna fácil para filtros de rede automatizados identificá-lo por assinatura. O AmneziaWG existe para resolver essa segunda metade do problema sem tocar na primeira.
O que o AmneziaWG realmente é
O AmneziaWG é um fork da implementação WireGuard-Go, criado pela equipe por trás do projeto Amnezia VPN. Ele mantém o núcleo criptográfico do WireGuard completamente intacto — Curve25519 para a troca de chaves, ChaCha20-Poly1305 para a criptografia, a mesma lógica de handshake — de modo que as garantias de segurança que você espera do WireGuard continuam ali. O que muda é a camada de transporte: a parte da conexão que um observador de rede de fato enxerga.
Em resumo, o AmneziaWG é o WireGuard com seu “formato” reconhecível embaralhado, de forma que a conexão se pareça menos com um modelo fixo e mais com ruído de fundo comum.
Por que o WireGuard puro sofre em algumas redes
A filtragem de rede ficou mais sofisticada. De acordo com pesquisas sobre técnicas de detecção do Great Firewall, o tráfego do WireGuard sem modificações pode ser identificado em apenas 30 segundos por correspondência de assinatura de handshake, e os sistemas modernos de DPI (inspeção profunda de pacotes) dependem cada vez mais de modelos de machine learning que classificam um fluxo pela temporização dos pacotes e por padrões de entropia dentro dos primeiros 100 pacotes, aproximadamente — sem sequer precisar ler o conteúdo. Alguns regimes regionais de filtragem documentados em 2026 miram explicitamente WireGuard e IKEv2, até mesmo em portas não padronizadas.
Nada disso é uma falha na criptografia do WireGuard — a cifragem em si não está quebrada. O problema é puramente de metadados: tamanhos de pacote fixos e temporização previsível já bastam para um classificador deduzir “isto é WireGuard” sem descriptografar um único byte.
Como o AmneziaWG muda o padrão do tráfego
O AmneziaWG adiciona várias técnicas de ofuscação sobre o transporte padrão do WireGuard:
- Pacotes de ruído (junk packets) — pacotes-isca configuráveis enviados antes do handshake real, quebrando a suposição de que “o primeiro pacote sempre tem X bytes”.
- Aleatorização de cabeçalhos — os cabeçalhos fixos de tipo de mensagem que o WireGuard normalmente usa são substituídos por valores aleatórios.
- Preenchimento de tamanho variável — os comprimentos dos pacotes deixam de ficar em tamanhos fixos e fáceis de casar.
- Mimetismo de protocolo — o formato do tráfego é ajustado para que não apresente um modelo uniforme e único a um classificador.
O resultado é uma conexão que carrega o mesmo protocolo WireGuard por baixo, mas não entrega ao filtro de rede a assinatura limpa e repetível que ele procura.
AmneziaWG vs. WireGuard puro
| WireGuard | AmneziaWG | |
|---|---|---|
| Criptografia | Curve25519 / ChaCha20-Poly1305 | Igual — inalterada |
| Tamanho do handshake | Fixo (148 / 92 bytes) | Aleatorizado com pacotes de ruído |
| Cabeçalhos dos pacotes | Valores fixos e previsíveis | Aleatorizados |
| Detectabilidade por DPI | Alta — identificável em segundos | Bastante reduzida |
| Custo de velocidade vs. WireGuard | Referência | Mínimo — mesmo núcleo leve |
Configurando: o que de fato acontece
- Você instala o app RunVPN e faz login — Google, e-mail ou Telegram.
- O app busca a configuração automaticamente. Não há troca manual de chaves, nem arquivo de configuração, nem QR code para escanear — os parâmetros do AmneziaWG são provisionados para você no instante em que você entra.
- Você toca em conectar. O app negocia o handshake ofuscado em segundo plano e estabelece o túnel.
Esse é todo o fluxo — não existe seletor de protocolo nem tela de ajustes para configurar, o que importa porque os parâmetros de ofuscação do AmneziaWG (quantidade de pacotes de ruído, valores de cabeçalho) precisam ser consistentes entre cliente e servidor para funcionar corretamente.
O que isso significa no dia a dia
- Wi-Fi público em um café ou aeroporto — seu tráfego fica criptografado e não apresenta uma assinatura óbvia de VPN ao monitoramento daquela rede compartilhada.
- Redes móveis com moldagem agressiva de tráfego — uma conexão que não é marcada como “VPN” tem menos chance de sofrer limitação por regras de shaping baseadas em padrão.
- Privacidade cotidiana — a política de no-logs significa que o que você faz dentro do túnel não fica retido do lado do RunVPN.
Perguntas frequentes
O AmneziaWG é mais lento que o WireGuard? Não. A camada de ofuscação adiciona um custo mínimo — o protocolo central e a criptografia são idênticos aos do WireGuard, que já é um dos protocolos de VPN mais rápidos disponíveis.
Preciso configurar o AmneziaWG manualmente? Não. No app RunVPN, a configuração acontece automaticamente depois que você faz login — não há nada para importar ou ajustar à mão.
O AmneziaWG é menos seguro que o WireGuard por ser modificado? Não. A ofuscação atua inteiramente na camada de transporte. O handshake criptográfico e a cifragem (Curve25519, ChaCha20-Poly1305) permanecem inalterados em relação ao WireGuard original.
O RunVPN usa apenas o AmneziaWG? O AmneziaWG é o protocolo padrão. O RunVPN também roda VLESS-Reality (XTLS-Vision) por baixo dos panos para mais resiliência — você não precisa escolher entre eles manualmente.
Rápido, criptografado e difícil de identificar por assinatura — esse é o objetivo do AmneziaWG. Baixe o RunVPN e conecte em segundos, ou leia mais sobre o VLESS-Reality, o outro protocolo rodando por baixo dos panos.