是的,**.onion 结尾的中继必须配合 Tor 才能使用**。普通网络(包括常规代理)无法解析或连接 .onion 地址,只有 Tor 网络能路由这类请求。
关于 `ws://` vs `wss://` 的区别:
- **`wss://`(WebSocket Secure)**:标准 Nostr 中继使用的加密协议,基于 TLS/SSL,数据在传输层加密,防止中间人窃听或篡改。适用于公网域名(如 `wss://relay.damus.io`)。
- **`ws://`(WebSocket,无加密)**:.onion 中继通常使用此协议,因为 **Tor 本身已提供端到端加密和完整性保护**。在 Tor 内部再加一层 TLS 是冗余的,反而增加握手延迟和配置复杂度。因此社区约定俗成对 .onion 服务省略 TLS,直接用 `ws://`。
⚠️ 注意:
- 仅在 **通过 Tor 连接时** `ws://xxx.onion` 才是安全的;若误在非 Tor 环境下尝试连接(虽然实际上连不上),理论上存在明文风险——但 Tor 客户端会阻止此类泄漏。
- Amber 中开启 Tor 后,会自动将 .onion 流量走 Tor 通道;未开启 Tor 时,添加 .onion 中继将无法连接。
简言之:`.onion + ws://` = Tor 原生安全模型下的标准组合,无需额外加密;而普通中继必须用 `wss://` 保障安全。两者安全性在各自上下文中等价,但实现机制不同。