Repository navigation
v1.2.5.3 – 天启御链 / Sovereign-Chain 安全性更新
🎉天启御链 / Sovereign-Chain 1.2.5.3 发布
本次主要更新安全性问题
详细更新日志:
2025-08-25 安全修复版本(1.2.5.3)
- CA脚本更新 (ca.py)
• 修复签名算法问题:修正了Ed25519签名时指定哈希算法的错误
• 添加匿名CA证书:新增匿名CA证书生成功能
• 时间处理优化:使用datetime.timezone.utc替代弃用的utcnow()
• 证书链完善:生成中级CA证书并创建ca_cert.pem
• 证书指纹输出:添加所有证书的SHA256指纹显示
• 文件管理优化:自动创建ca_cert.pem文件
- 客户端更新 (client.py)
• 临时证书生成:添加完整的临时证书生成功能
• 签名算法修复:正确实现Ed25519签名(使用algorithm=None)
• 时间处理修复:使用带时区的UTC时间替代弃用的utcnow()
• 匿名模式支持:当没有固定证书时自动生成临时证书
• 错误处理增强:改进证书加载和验证的错误处理
• 日志优化:添加更详细的临时证书生成日志
- 服务端更新 (server.py)
• 匿名证书验证:支持验证匿名CA签发的临时证书
• 双CA验证机制:先尝试普通CA验证,失败后尝试匿名CA验证
• 证书绑定机制:将临时证书与客户端指纹绑定
• 错误处理优化:改进证书验证失败的错误处理
• 日志增强:添加详细的证书验证日志
- 安全协议更新
• 前向保密增强:每次会话使用唯一的临时密钥对
• 抗重放保护:改进nonce使用检查和缓存机制
• 序列号验证:严格检查数据帧序列号
• 密钥派生优化:使用更安全的HKDF密钥派生方法
• 熵源验证:添加种子码的熵值检查
- 其他改进
• 资源限制:添加连接数和计算资源限制
• 日志安全:防止日志泛洪攻击的安全日志机制
• 错误处理:统一和改进所有错误处理流程
• 文档注释:添加和更新所有关键函数的文档注释
• 代码优化:重构和优化代码结构,提高可读性
主要安全特性更新
-
无固定证书模式:
• 客户端无需预先配置证书• 每次连接自动生成临时证书
• 临时证书短期有效(30分钟)
-
双向认证:
• 客户端验证服务器证书• 服务器验证客户端证书(固定或临时)
-
完美前向保密:
• 每次会话使用唯一临时密钥• 历史会话无法被解密
-
抗中间人攻击:
• 严格的证书验证• 密钥交换过程保护
• 加密通道早期建立
-
隐私保护:
• 不暴露固定身份信息• 每次连接使用新身份
• 临时证书自动销毁
这些更新显著提高了系统的安全性和可用性,同时保持了与传统证书方案相当的安全级别。