luwenpeng
|
f99cfe9c1c
|
TSG-5246 拦截状态下,使用未装根证书的 firefox 访问 twitter.com 时,功能端未检测出 Pinning 特征
|
2021-01-11 23:06:19 +06:00 |
|
luwenpeng
|
933f9e3b02
|
TSG-4965 功能端通过界面下发的 JA3 Fingerprint 识别 Pinning APP 和未装根证书的 APP
|
2021-01-06 17:28:53 +06:00 |
|
luwenpeng
|
f59db0ae85
|
TSG-3906 修正 TFE 通过 cmsg 发送给 KNI 的 pinning 状态(使用 app_is_not_pinning 进行矫正后的 pinning 状态)
|
2020-11-07 11:53:21 +06:00 |
|
luwenpeng
|
3e8566af92
|
TSG-3455 修正 tfe.fs2 的 trusted_cert_nums 计数
|
2020-09-29 10:51:37 +08:00 |
|
luwenpeng
|
fa3e050bb7
|
TSG-3445 修正 TFE 从毕方加载可信证书时,SSL 证书校验不可信的 bug
|
2020-09-28 18:05:59 +08:00 |
|
luwenpeng
|
9d15d655ed
|
TSG-2967 TFE 使用 JA3 优化 SSL pinning
|
2020-09-22 19:48:28 +08:00 |
|
luwenpeng
|
1e5b2ceaed
|
TSG-2993 将 TFE key keeper 哈希表的 pthread_mutex 改为 pthread_rwlock
* 插入新证书时若哈希表满,则删除 10% 最老的证书
* 查询到结果之后再判断是否超时,若超时则删除,并重新查询 certstore
|
2020-09-22 13:17:54 +08:00 |
|
luwenpeng
|
13289d5a71
|
after log error, reset errno
|
2020-08-21 09:45:30 +08:00 |
|
luwenpeng
|
05c7528bfd
|
TSG-1719 功能端增加 dynamic bypass 选项 trusted_root_cert_is_not_installed_on_client && TSG-1687 pinning 功能优化
|
2020-05-25 16:35:36 +08:00 |
|
luwenpeng
|
f4b2f1a484
|
TSG-1518 改进TFE查询Certstore过程的异常处理机制
|
2020-05-18 20:32:38 +08:00 |
|
luwenpeng
|
7930500cc1
|
向 tfe 的 FieldStat 中输出可信证书的数量
|
2020-01-08 14:16:23 +08:00 |
|
luwenpeng
|
daa1899f91
|
#177 在用户访问的过程中,缓存未见到过、可信的中间证书到 kafka(TODO kafka 数据录入格式待沟通,待联调测试)
|
2019-12-24 13:46:55 +08:00 |
|
luqiuwen
|
f1fd1d0ad3
|
#167 增加已拦截连接数、字节数、PASSTHROUGH连接数统计并调整FieldStat状态文件的输出位置。
|
2019-09-16 16:47:34 +08:00 |
|
fengweihao
|
4b0235d199
|
修改key_keeper请求为post
修改key_keeper请求连接为长连接
修改HTTP2流id设置时机
|
2019-09-16 14:01:14 +08:00 |
|
luwenpeng
|
ff19c00dc1
|
Merge branch 'develop-tfe4a' of https://git.mesalab.cn/tango/tfe into develop-tfe4a
|
2019-09-05 18:02:41 +08:00 |
|
luwenpeng
|
6b4a45c005
|
root_cert_not_installed_is_not_pinning 日志中输出 c/s 的地址,方便调试
|
2019-09-05 18:02:10 +08:00 |
|
luqiuwen
|
611d978b91
|
修正当进程句柄限制不足时,存在的随机关闭FD的问题并调整SSL关闭时的fd处理位置。
* 原实现在接收fd时,没有考虑可能只接收1个fd的情况。导致程序在接收1个fd时按2个fd处理,越界访问随机关闭fd。
* 现修正,接收2个一下fd时,关闭接收的fd。
* 同时调整SSL连接的FD关闭位置,改为在conn_private销毁时统一关闭,不在ssl部分关闭。
|
2019-09-05 16:50:18 +08:00 |
|
luqiuwen
|
c9d814e17b
|
修正部分TCP处理流程中FD所有权转移有误,导致的fd潜在的double-free。
|
2019-09-05 16:50:18 +08:00 |
|
luwenpeng
|
cd67f0edb7
|
Merge branch 'feature-root-cert-not-installed-is-not-pinning' into develop-tfe4a
增加 not install root cert not pinning 功能
当开启 dynamic bypass pinning 时,未安装根证书的客户端会被 bypass
|
2019-09-04 13:46:51 +08:00 |
|
luwenpeng
|
f41c68e8a8
|
service_cache_succ_as_app_not_pinning_cnt 默认设置为 0
|
2019-09-04 13:44:09 +08:00 |
|
luwenpeng
|
32ae3e678d
|
root_cert_not_installed_is_not_pinning 默认开启
service_cache_succ_as_app_not_pinning_cnt 默认设置为 1
|
2019-09-04 10:16:05 +08:00 |
|
luwenpeng
|
8a2a866688
|
修改 is_app_not_pinning 的判定条件:在 ssl up stream free 之前判定
|
2019-09-03 19:00:54 +08:00 |
|
luwenpeng
|
3faede0663
|
修改日志
|
2019-09-03 11:16:39 +08:00 |
|
luwenpeng
|
dc726801f0
|
删除无用的代码
|
2019-09-03 11:16:39 +08:00 |
|
luwenpeng
|
fe78b7e41f
|
增加异常处理,修复 upstream_ossl_init() 造成的 core dump
|
2019-09-03 11:16:39 +08:00 |
|
luwenpeng
|
f92b7098da
|
修改 is_app_not_pinning 的判定条件:原来在 client connected 之后判定,现在在 ssl stream free 之前判定
|
2019-09-03 11:07:09 +08:00 |
|
luwenpeng
|
f9420b16bb
|
增加从配置文件读取 service_cache_succ_as_app_not_pinning_cnt 配置项的功能
|
2019-09-03 11:03:03 +08:00 |
|
zhengchao
|
63bcc591a7
|
增加app not pinning的统计信息,修复判空。
|
2019-09-03 11:03:03 +08:00 |
|
zhengchao
|
30fd8889a8
|
区分未安装证书的客户端和pinning的客户端。若开启tfe.conf中[SSL]root_cert_not_installed_is_not_pinning=1,则未安装证书的客户端不再视为pinning。
|
2019-09-03 11:03:03 +08:00 |
|
luwenpeng
|
06fe5652c5
|
设置 UNUSED,修复编译警告
|
2019-09-02 11:39:19 +08:00 |
|
崔一鸣
|
77e407f4a0
|
继续修改shutdown相关逻辑
|
2019-07-19 20:52:11 +08:00 |
|
崔一鸣
|
42c1667f1f
|
继续修改ssl shutdown相关逻辑
|
2019-07-19 20:37:35 +08:00 |
|
崔一鸣
|
bd771f22f9
|
修改ssl shutdown相关逻辑
|
2019-07-19 20:10:23 +08:00 |
|
崔一鸣
|
0a2bf7b711
|
修改shutdown引起的内存泄漏
|
2019-07-19 17:38:58 +08:00 |
|
崔一鸣
|
1b13ef037c
|
删掉SSL_ERROR_ZERO_RETURN时的retry逻辑
|
2019-07-19 13:01:45 +08:00 |
|
崔一鸣
|
65000c889e
|
增加event_del
|
2019-07-18 19:56:50 +08:00 |
|
崔一鸣
|
455c8c1a93
|
删掉多余的||
|
2019-06-28 12:19:32 +06:00 |
|
崔一鸣
|
53f537397f
|
修改pinning判断条件
|
2019-06-28 12:05:47 +06:00 |
|
zhengchao
|
811435ca92
|
Merge branch 'develop-tfe4a' of git.mesalab.cn:tango/tfe into develop-tfe4a
|
2019-06-21 17:18:33 +08:00 |
|
zhengchao
|
3187b45c6a
|
删除session ticket中的无用日志。
|
2019-06-21 17:18:20 +08:00 |
|
zhengchao
|
8c33bd3a58
|
处理无sni的ssl。
|
2019-06-21 16:24:03 +08:00 |
|
zhengchao
|
3b902001c1
|
ssl policy兼容“sslv3.0”的定义方式
|
2019-06-17 20:55:20 +08:00 |
|
zhengchao
|
6e6fdfd010
|
增加trusted_cert_load_local开关,控制是否加载本地的pem bundle文件,默认加载。
|
2019-06-14 23:43:03 +08:00 |
|
zhengchao
|
b579c718b3
|
为了识别第二种pinning:在tcp_stream的event callback中,若接收字节数为0,调用ssl_stream_process_zero_eof。
|
2019-06-14 22:49:41 +08:00 |
|
zhengchao
|
b2eb88a7ad
|
ssl policy增加调试输出。
|
2019-06-14 18:58:03 +08:00 |
|
zhengchao
|
a396bec434
|
未完成:在ssl_stream_free中检测pinning。
|
2019-06-11 15:26:16 +08:00 |
|
zhengchao
|
f18c5efdb1
|
1、使用服务器IP+端口+sni生成服务端状态 #141,使用客户端IP+Client hello特征生成客户端状态。2、pinning detection的相关阈值可从tfe.conf中配置。
|
2019-06-11 15:26:16 +08:00 |
|
zhengchao
|
d3afda0d4c
|
为了减少pinning, protocol error误判带来的影响,将service cache的淘汰方式改为FIFO,独立service_cache_expire_seconds参数,默认5分钟。
|
2019-06-05 20:43:45 +08:00 |
|
zhengchao
|
ace31ae24a
|
tfe.conf中系统参数的section改为system,兼容kniv1测试完毕。
|
2019-06-02 18:17:53 +08:00 |
|
zhengchao
|
bc41051da2
|
ssl stream和ssl policy对接tfe_cmsg_xx。
|
2019-06-02 16:30:59 +08:00 |
|