将 XTLS VLESS REALITY 的 maxUselessRecords 默认值调整为 32,以匹配主流的 BoringSSL/OpenSSL
https://t.me/zaihuapd/39653
https://blog.skk.moe/post/to-kill-a-parrot-detecting-xtls-vless-reality-server
Telegram
科技圈🎗在花频道📮
新研究显示 XTLS VLESS REALITY 代理协议存在潜在的可被启发式扫描的结构性指纹漏洞
根据安全人员分析显示:广泛使用的 XTLS VLESS REALITY 代理协议存在「可被精准识别」(编辑注:是否能被精准识别存在疑问,保留原文表述)的结构性漏洞。该漏洞源于协议开发者在实现过程中直接复制 Go crypto/tls 标准库代码,导致其 ChangeCipherSpec 记录计数器最大阈值设为 16,而主流网站使用的 OpenSSL/BoringSSL 为 32。
研究人员利用这一差异设计了主动探测方法:…
根据安全人员分析显示:广泛使用的 XTLS VLESS REALITY 代理协议存在「可被精准识别」(编辑注:是否能被精准识别存在疑问,保留原文表述)的结构性漏洞。该漏洞源于协议开发者在实现过程中直接复制 Go crypto/tls 标准库代码,导致其 ChangeCipherSpec 记录计数器最大阈值设为 16,而主流网站使用的 OpenSSL/BoringSSL 为 32。
研究人员利用这一差异设计了主动探测方法:…
❤1👾1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡2❤🔥1⚡1👍1🆒1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡12❤2