2026年8月26日、TailscaleのTailcatプロジェクトが、同社のオープンソースのネットワーク技術スタックの一部を使用して、暗号化されたポイント・ツー・ポイント接続を確立する別の方法として注目を集めていた。このプロジェクトは、ネットワーク接続を介してデータを移動するために長年使われてきたコマンドラインユーティリティー、netcatに似たものとなるよう設計されている一方、Tailscaleのコントロールプレーンに依存せず、同社のデータプレーン上で動作する。

Tailcatは、Tailscaleサービスの外部で接続情報を交換する。サーバーがリスナーを起動して短い接続トークンを生成し、クライアントがそれを渡して接続を開始する。通信はWireGuardによってエンドツーエンドで暗号化される。接続はDERPサーバー経由で始まり、TailscaleのmagicsockコンポーネントがNATトラバーサルを試み、条件が許せばセッションを直接のピア・ツー・ピアUDP経路へ移行させる。直接経路を確立できない場合、DERPは引き続きリレーとして利用できる。

このプロジェクトは完全にユーザー空間で実行でき、マシンのルーティングテーブルやDNS設定を変更しない。ドキュメントによると、ユーザーはTailscaleアカウントも管理者権限も必要としない。デフォルト設定では、Tailscaleの無料でレート制限付きのDERPリレーを利用できる一方、運用者は独自のリレーを稼働させたり、別のDERPマップを公開したりすることもできる。

Tailcatは、Goライブラリーとコマンドラインプログラムの両方として利用できる。ドキュメントに記載された用途には、ローカルTCPポートの転送、通信が直接経路とリレー経路のどちらを通っているかのテスト、SOCKS5プロキシの作成、サーバー側ネットワークへのアクセス提供、SSH接続の転送が含まれる。実験的なWebAssemblyブラウザーデモでは、コマンドラインクライアントとの間でテキストやファイルを交換できるが、現在、ブラウザーセッションは直接接続に移行せず、DERP上にとどまる。

接続IDはWireGuard鍵にひも付けられている。サーバーのデフォルト動作ではメモリー上に一時鍵が作成されるため、プロセス終了後、そのトークンは使用不能になる。鍵を保存すれば再起動後も安定したアドレスを維持できるが、ドキュメントは、サーバーがクライアントを制限しない限り、そのアドレスを受け取ったことのある人が再び接続できる可能性があると警告している。Tailcatはクライアント公開鍵による許可リストをサポートし、トークンをDNS TXTレコードを通じて公開することもできる。

公開された固定的なサーバーアドレスについて、ドキュメントは、再起動後も同じ場所で合流できるよう、鍵を固定のDERPリージョンに割り当てることを推奨している。セルフホスト型リレーの情報は、より長いトークンに埋め込むことができ、クライアントはTailscaleのデフォルトDERPマップを参照せずに接続できる。

この設計により、開発者は、ピア同士が最初のメタデータを交換する方法を選びながら、暗号化接続とNATトラバーサルを簡潔に実験できる。また、トークンを安全に共有し、永続鍵を管理し、リレー基盤を運用する責任は、導入する側に移る。Tailcatは依然として開発者向けのプロジェクトであり、ブラウザー経路や一部の接続動作は明確に実験的なものとされている。