← Blog Blog

O que é AmneziaWG? O fork do WireGuard feito para uma conexão estável

July 23, 2026

Um handshake padrão do WireGuard tem um formato muito específico: um pacote de iniciação de 148 bytes seguido de uma resposta de 92 bytes, enviados por UDP com um punhado de valores de cabeçalho previsíveis. Essa regularidade é justamente o que torna o WireGuard rápido — e também o que torna fácil para filtros de rede automatizados identificá-lo por assinatura. O AmneziaWG existe para resolver essa segunda metade do problema sem tocar na primeira.

O que o AmneziaWG realmente é

O AmneziaWG é um fork da implementação WireGuard-Go, criado pela equipe por trás do projeto Amnezia VPN. Ele mantém o núcleo criptográfico do WireGuard completamente intacto — Curve25519 para a troca de chaves, ChaCha20-Poly1305 para a criptografia, a mesma lógica de handshake — de modo que as garantias de segurança que você espera do WireGuard continuam ali. O que muda é a camada de transporte: a parte da conexão que um observador de rede de fato enxerga.

Em resumo, o AmneziaWG é o WireGuard com seu “formato” reconhecível embaralhado, de forma que a conexão se pareça menos com um modelo fixo e mais com ruído de fundo comum.

Por que o WireGuard puro sofre em algumas redes

A filtragem de rede ficou mais sofisticada. De acordo com pesquisas sobre técnicas de detecção do Great Firewall, o tráfego do WireGuard sem modificações pode ser identificado em apenas 30 segundos por correspondência de assinatura de handshake, e os sistemas modernos de DPI (inspeção profunda de pacotes) dependem cada vez mais de modelos de machine learning que classificam um fluxo pela temporização dos pacotes e por padrões de entropia dentro dos primeiros 100 pacotes, aproximadamente — sem sequer precisar ler o conteúdo. Alguns regimes regionais de filtragem documentados em 2026 miram explicitamente WireGuard e IKEv2, até mesmo em portas não padronizadas.

Nada disso é uma falha na criptografia do WireGuard — a cifragem em si não está quebrada. O problema é puramente de metadados: tamanhos de pacote fixos e temporização previsível já bastam para um classificador deduzir “isto é WireGuard” sem descriptografar um único byte.

Como o AmneziaWG muda o padrão do tráfego

O AmneziaWG adiciona várias técnicas de ofuscação sobre o transporte padrão do WireGuard:

  • Pacotes de ruído (junk packets) — pacotes-isca configuráveis enviados antes do handshake real, quebrando a suposição de que “o primeiro pacote sempre tem X bytes”.
  • Aleatorização de cabeçalhos — os cabeçalhos fixos de tipo de mensagem que o WireGuard normalmente usa são substituídos por valores aleatórios.
  • Preenchimento de tamanho variável — os comprimentos dos pacotes deixam de ficar em tamanhos fixos e fáceis de casar.
  • Mimetismo de protocolo — o formato do tráfego é ajustado para que não apresente um modelo uniforme e único a um classificador.

O resultado é uma conexão que carrega o mesmo protocolo WireGuard por baixo, mas não entrega ao filtro de rede a assinatura limpa e repetível que ele procura.

AmneziaWG vs. WireGuard puro

WireGuardAmneziaWG
CriptografiaCurve25519 / ChaCha20-Poly1305Igual — inalterada
Tamanho do handshakeFixo (148 / 92 bytes)Aleatorizado com pacotes de ruído
Cabeçalhos dos pacotesValores fixos e previsíveisAleatorizados
Detectabilidade por DPIAlta — identificável em segundosBastante reduzida
Custo de velocidade vs. WireGuardReferênciaMínimo — mesmo núcleo leve

Configurando: o que de fato acontece

  1. Você instala o app RunVPN e faz login — Google, e-mail ou Telegram.
  2. O app busca a configuração automaticamente. Não há troca manual de chaves, nem arquivo de configuração, nem QR code para escanear — os parâmetros do AmneziaWG são provisionados para você no instante em que você entra.
  3. Você toca em conectar. O app negocia o handshake ofuscado em segundo plano e estabelece o túnel.

Esse é todo o fluxo — não existe seletor de protocolo nem tela de ajustes para configurar, o que importa porque os parâmetros de ofuscação do AmneziaWG (quantidade de pacotes de ruído, valores de cabeçalho) precisam ser consistentes entre cliente e servidor para funcionar corretamente.

O que isso significa no dia a dia

  • Wi-Fi público em um café ou aeroporto — seu tráfego fica criptografado e não apresenta uma assinatura óbvia de VPN ao monitoramento daquela rede compartilhada.
  • Redes móveis com moldagem agressiva de tráfego — uma conexão que não é marcada como “VPN” tem menos chance de sofrer limitação por regras de shaping baseadas em padrão.
  • Privacidade cotidiana — a política de no-logs significa que o que você faz dentro do túnel não fica retido do lado do RunVPN.

Perguntas frequentes

O AmneziaWG é mais lento que o WireGuard? Não. A camada de ofuscação adiciona um custo mínimo — o protocolo central e a criptografia são idênticos aos do WireGuard, que já é um dos protocolos de VPN mais rápidos disponíveis.

Preciso configurar o AmneziaWG manualmente? Não. No app RunVPN, a configuração acontece automaticamente depois que você faz login — não há nada para importar ou ajustar à mão.

O AmneziaWG é menos seguro que o WireGuard por ser modificado? Não. A ofuscação atua inteiramente na camada de transporte. O handshake criptográfico e a cifragem (Curve25519, ChaCha20-Poly1305) permanecem inalterados em relação ao WireGuard original.

O RunVPN usa apenas o AmneziaWG? O AmneziaWG é o protocolo padrão. O RunVPN também roda VLESS-Reality (XTLS-Vision) por baixo dos panos para mais resiliência — você não precisa escolher entre eles manualmente.

Seu aparelho app RunVPN AmneziaWG túnel Destino site / app Sem assinatura fixa pacotes de ruído · cabeçalhos aleatórios · tamanho variável Filtro DPI não casa
O AmneziaWG embaralha o formato do tráfego do WireGuard, então os filtros DPI não veem nenhuma assinatura consistente para casar.

Rápido, criptografado e difícil de identificar por assinatura — esse é o objetivo do AmneziaWG. Baixe o RunVPN e conecte em segundos, ou leia mais sobre o VLESS-Reality, o outro protocolo rodando por baixo dos panos.