Repository navigation
Releases: XDDXMT/Sovereign-Chain
Release list
v2.0.0 - 天启御链 / Sovereign-Chain SC-EE-3 安全加固更新
Sovereign-Chain v2.0.0 发布
本版本将协议升级为 SC-EE-3,集中修复证书认证、协议分叉、密钥生命周期和流量长度侧信道问题。
主要更新
- 完整验证证书有效期、CA 约束、KeyUsage、EKU 和 SAN 身份
- 支持 CRL 吊销检查及吊销信息不可用时的失败关闭模式
- 校验私钥与证书匹配,支持外部加密 PEM 私钥
- 客户端、服务端和代理统一使用同一套握手实现
- 协议版本与密码套件绑定,拒绝旧协议降级
- 默认关闭匿名客户端认证
- 移除 X25519 共享秘密缓存
- 引入线程安全的单向消息密钥棘轮
- 加入种子码绑定的低开销随机填充,默认每条消息 0-32 字节,最大限制 256 字节
性能与隐私
- 相同短消息会产生不同长度的密文,降低固定长度指纹风险
- 使用 8 字节紧凑填充头
- 典型 4KB 数据流的平均额外开销低于 1%
不兼容变更
- SC-EE-3 不兼容旧版握手,客户端、服务端和代理必须同时升级
- 终端证书必须包含正确的 SAN 与 EKU 扩展
- 使用项目 CA 时请重新运行 python ca.py 生成证书
验证
- 12 项证书、密钥棘轮、随机填充及完整握手测试全部通过
- Python 语法编译检查通过
v1.2.6 – 天启御链 / Sovereign-Chain 性能优化更新
Sovereign-Chain v1.2.6 发布🎉
性能突破:握手延迟优化60%
✨ 主要更新
- 性能大幅提升:握手延迟从 2000ms 降低到 500-800ms
- 握手步骤优化:从 13 步减少到 7 步,网络往返减少 50%
- 异步并行计算:引入线程池并行处理密钥计算和证书验证
- 消息合并:合并握手消息,减少网络往返次数
- 智能超时:动态超时控制,防止资源耗尽攻击
📈 性能对比
| 版本 | 握手延迟 | 握手步骤 | 网络往返 |
|---|---|---|---|
| v1.2.5 | ~2000ms | 13步 | 6-7次 |
| v1.2.6 | ~650ms | 7步 | 3-4次 |
🔄 兼容性
- 新版本客户端兼容旧版本服务器
- 建议同时升级客户端和服务器
- 协议版本:SC-EE-2
v1.2.5.3 – 天启御链 / Sovereign-Chain 安全性更新
🎉天启御链 / Sovereign-Chain 1.2.5.3 发布
本次主要更新安全性问题
详细更新日志:
2025-08-25 安全修复版本(1.2.5.3)
- CA脚本更新 (ca.py)
• 修复签名算法问题:修正了Ed25519签名时指定哈希算法的错误
• 添加匿名CA证书:新增匿名CA证书生成功能
• 时间处理优化:使用datetime.timezone.utc替代弃用的utcnow()
• 证书链完善:生成中级CA证书并创建ca_cert.pem
• 证书指纹输出:添加所有证书的SHA256指纹显示
• 文件管理优化:自动创建ca_cert.pem文件
- 客户端更新 (client.py)
• 临时证书生成:添加完整的临时证书生成功能
• 签名算法修复:正确实现Ed25519签名(使用algorithm=None)
• 时间处理修复:使用带时区的UTC时间替代弃用的utcnow()
• 匿名模式支持:当没有固定证书时自动生成临时证书
• 错误处理增强:改进证书加载和验证的错误处理
• 日志优化:添加更详细的临时证书生成日志
- 服务端更新 (server.py)
• 匿名证书验证:支持验证匿名CA签发的临时证书
• 双CA验证机制:先尝试普通CA验证,失败后尝试匿名CA验证
• 证书绑定机制:将临时证书与客户端指纹绑定
• 错误处理优化:改进证书验证失败的错误处理
• 日志增强:添加详细的证书验证日志
- 安全协议更新
• 前向保密增强:每次会话使用唯一的临时密钥对
• 抗重放保护:改进nonce使用检查和缓存机制
• 序列号验证:严格检查数据帧序列号
• 密钥派生优化:使用更安全的HKDF密钥派生方法
• 熵源验证:添加种子码的熵值检查
- 其他改进
• 资源限制:添加连接数和计算资源限制
• 日志安全:防止日志泛洪攻击的安全日志机制
• 错误处理:统一和改进所有错误处理流程
• 文档注释:添加和更新所有关键函数的文档注释
• 代码优化:重构和优化代码结构,提高可读性
主要安全特性更新
-
无固定证书模式:
• 客户端无需预先配置证书• 每次连接自动生成临时证书
• 临时证书短期有效(30分钟)
-
双向认证:
• 客户端验证服务器证书• 服务器验证客户端证书(固定或临时)
-
完美前向保密:
• 每次会话使用唯一临时密钥• 历史会话无法被解密
-
抗中间人攻击:
• 严格的证书验证• 密钥交换过程保护
• 加密通道早期建立
-
隐私保护:
• 不暴露固定身份信息• 每次连接使用新身份
• 临时证书自动销毁
这些更新显著提高了系统的安全性和可用性,同时保持了与传统证书方案相当的安全级别。
v1.2.5 – 天启御链 / Sovereign-Chain 种子加密
主要更新内容:
- 将12次握手更新为13次握手
- 新增第10步 SeedCode 传输
- 添加了种子码消息级动态加密的创新特性说明
- 更新了握手示意图为13步流程
- 在安全设计说明中详细描述了种子码机制
- 强调了"即使会话密钥泄露,也无法解密历史消息"的安全特性
- 更新了使用示例中的注释说明双重加密
- 在备注部分强调了本项目的创新性
- 种子码动态加密技术理论上可应用于各种安全通信场景
v1.2.1 – 天启御链 / Sovereign-Chain 发布
🚀 Sovereign-Chain v1.2.1 Release
🔥 新特性
-
代理服务(Proxy)支持
- 新增独立的
client_proxy.py与proxy_server.py模块 - 支持 客户端 <-> 代理 <-> 真实服务器 的透明转发
- 完整支持自研 12 步握手加密协议
- 可作为 中转节点 使用,方便分布式部署
- 新增独立的
🛠 改进
- 优化了握手逻辑与异常处理,更稳定的连接建立过程
- 增强了日志输出,代理模式下可直观观察数据流转
🎯 使用场景
- 通过代理隐藏真实服务器,提升安全性
- 在边缘节点运行代理,减少延迟
- 方便调试和测试中间人场景(MITM/中转层)
⚡ 启动方式
# 启动代理服务端
python proxy_server.py
# 启动客户端(连接代理)
python client_proxy.pyv1.0.0 – 天启御链 / Sovereign-Chain 初始发布
🎉 首个公开版本发布!
Sovereign-Chain(天启御链)是一套基于 TCP 的端到端加密系统,支持 六次握手 + 证书认证 + AEAD 加密。
核心亮点:
- 🔐 X25519 临时密钥交换 + Ed25519 身份签名
- ✨ 六次握手保证双方身份和会话密钥安全
- 🛡️ 自建 CA 证书,防中间人篡改
- ⚡ ChaCha20-Poly1305 AEAD 加密 + 防重放机制
快速上手:
python ca.py # 生成证书
python server.py # 启动服务端
python client.py # 启动客户端