Skip to content

v1.2.5.3 – 天启御链 / Sovereign-Chain 安全性更新

Choose a tag to compare

@XDDXMT XDDXMT released this 25 Aug 08:54
· 19 commits to master since this release

🎉天启御链 / Sovereign-Chain 1.2.5.3 发布

本次主要更新安全性问题

详细更新日志:
2025-08-25 安全修复版本(1.2.5.3)

  1. CA脚本更新 (ca.py)

• 修复签名算法问题:修正了Ed25519签名时指定哈希算法的错误

• 添加匿名CA证书:新增匿名CA证书生成功能

• 时间处理优化:使用datetime.timezone.utc替代弃用的utcnow()

• 证书链完善:生成中级CA证书并创建ca_cert.pem

• 证书指纹输出:添加所有证书的SHA256指纹显示

• 文件管理优化:自动创建ca_cert.pem文件

  1. 客户端更新 (client.py)

• 临时证书生成:添加完整的临时证书生成功能

• 签名算法修复:正确实现Ed25519签名(使用algorithm=None)

• 时间处理修复:使用带时区的UTC时间替代弃用的utcnow()

• 匿名模式支持:当没有固定证书时自动生成临时证书

• 错误处理增强:改进证书加载和验证的错误处理

• 日志优化:添加更详细的临时证书生成日志

  1. 服务端更新 (server.py)

• 匿名证书验证:支持验证匿名CA签发的临时证书

• 双CA验证机制:先尝试普通CA验证,失败后尝试匿名CA验证

• 证书绑定机制:将临时证书与客户端指纹绑定

• 错误处理优化:改进证书验证失败的错误处理

• 日志增强:添加详细的证书验证日志

  1. 安全协议更新

• 前向保密增强:每次会话使用唯一的临时密钥对

• 抗重放保护:改进nonce使用检查和缓存机制

• 序列号验证:严格检查数据帧序列号

• 密钥派生优化:使用更安全的HKDF密钥派生方法

• 熵源验证:添加种子码的熵值检查

  1. 其他改进

• 资源限制:添加连接数和计算资源限制

• 日志安全:防止日志泛洪攻击的安全日志机制

• 错误处理:统一和改进所有错误处理流程

• 文档注释:添加和更新所有关键函数的文档注释

• 代码优化:重构和优化代码结构,提高可读性

主要安全特性更新

  1. 无固定证书模式:
    • 客户端无需预先配置证书

    • 每次连接自动生成临时证书

    • 临时证书短期有效(30分钟)

  2. 双向认证:
    • 客户端验证服务器证书

    • 服务器验证客户端证书(固定或临时)

  3. 完美前向保密:
    • 每次会话使用唯一临时密钥

    • 历史会话无法被解密

  4. 抗中间人攻击:
    • 严格的证书验证

    • 密钥交换过程保护

    • 加密通道早期建立

  5. 隐私保护:
    • 不暴露固定身份信息

    • 每次连接使用新身份

    • 临时证书自动销毁

这些更新显著提高了系统的安全性和可用性,同时保持了与传统证书方案相当的安全级别。