📝Full bug的日常
الذهاب إلى القناة على Telegram
1 324
المشتركون
لا توجد بيانات24 ساعات
-17 أيام
-330 أيام
أرشيف المشاركات
1 324
🎉好消息,由于灵感爆发,我们开始初步支持MiaoSpeed测速后端。
MiaoSpeed简介:
一个用Go语言写的高并发网络性能测试工具,兼顾连通性检测。
最迟将在今年年底完成所有适配工作。
目前适配的特性有:
> miaospeed请求签名(感谢热心网友msl的部分代码)
> mtls支持
> javascript脚本支持
> 数据矩阵抽象设计适配
> 部分后端参数支持
> 速度测试
> 流媒体测试
> 启动token适配
暂不支持的有:
> 拓扑分析
> 主端白名单
> 等等......
1 324
说错了各位,由于subconverter太过高级,所以开启订阅转换并没有用处。不信你试试:
/testurl https://dl.google.com/dl/android/studio/install/3.4.1.0/android-studio-ide-183.5522156-windows.exe
1 324
未受审查的订阅链接输入导致的内存溢出问题
自从修复上一个正则DOS攻击后,我便开始审查FullTclash代码的安全性,很真发现了一个非常简单且容易的bug
我们知道,bot中有一个功能名为 /invite ,可以临时邀请游客进行节点测试,那么就会要求输入订阅链接,这个订阅链接的内容是被邀请人提供的,那么假设这个订阅链接是一个非常非常大的文件(正常订阅文件不超过1MB),也就是说,拿一个大文件当作订阅链接输入,那么bot在请求这个文件的时候会把内容临时存到内存中,如果这个文件很大,那么内存很快被塞满,造成程序崩溃。
我们在最新的3.6.4版本中已修复这个问题。
不想更新的临时解决办法: 开启订阅转换,更换大内存机器,超过4G即可。
参考commit:https://github.com/AirportR/FullTclash/commit/e969afa81fc937ada4f9fd12a3452713cab1a4ef
1 324
如何应对某些代理提供商(机场)的延迟劫持?
第一层低级防护:
把测试地址改成HTTPS 。比如:https://www.gstatic.com/generate_204
但是这并非万全之策,虽然确实无法给你传回假的结果,但是对方可以给你的请求进行分流。 也就是当检测到URL中的关键词(比如gstatic)时,就把客户端请求的流量转发到专线入口之类的低延迟线路, 由这些专线代理HTTPS流量给你。延迟自然就降下来了。
有无应对办法?
这是一个唯心的解决方案:
更换不常见、冷门的延迟测试URL,只要想办法不被对方的分流规则命中到,那么请求的流量就不会被劫持到专线入口,就会由落地机进行代理,这正是我们想要的。
未来可能会有更成熟的反劫持方案,但现在只能暂时这么做了😂
1 324
我们紧急修复了一个可能的 正则表达式Dos攻击。
由于内置的python re模块的正则实现引擎为非确定有限状态自动机(NFA) ,攻击者可通过精心构建恶意的正则表达式,让机器处于无限递归状态,造成系统资源大量占用,乃至死机。我们修复了这一漏洞,请大家尽快更新到最新版。
参考文献: https://swtch.com/~rsc/regexp/regexp1.html
1 324
因为项目有相当一部分外部代码贡献,所以要彻底跑路是不现实的。以后的计划是,只进行重大安全更新,大家也都还是可以继续用,不过新的特性肯定是没有了🤪
上图中括号标注的(Premium) 是我为自己开发的闭源版本,上面的图是我对这个项目的总结,总结自己的不足。Premium不会进行公开,熟人(取决于我熟不熟)感兴趣可以找我来拿。
好了,就这样,项目目前已经足够稳定。enjoy!
