- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
对 Paypal 沙箱的 Curl 请求失败
error:14077410:SSL routines:SSL23_GET_SERVER_HELLO:sslv3 alert handshake failure
这个症状已经是许多 stackoverflow 问题的主题 - 我已经在几个网站上解决了它,但在这种情况下,我还没有将答案汇总在一起以获得有效的解决方案。
问题域是 TLSv1.2 的实现 - 它在 Paypal 沙箱中处于事件状态并且即将上线。
此错误通常发生在以下任一情况下
但是,这可以通过对 tlstest.paypal.com 的 curl 调用来检查,在这种情况下调用 return
PayPal_Connection_OK
没有和有
curl_setopt($curl, CURLOPT_SSLVERSION, 6);
表明 TLSv1.2 不仅可用而且默认使用。由于网站报告的 curl/openssl 版本不会出现这种情况,因此我推断安全更新已被反向移植。
插入调试信息已确认这两个调用(除了 url)之间的唯一区别是这些选项值
"CURLOPT_POST":true,
"CURLOPT_POSTFIELDS":"USER=uuuuuu&PWD=pppppp&SIGNATURE=ssssss&VERSION=204&METHOD=GetBalance&RETURNALLCURRENCIES=1",
我的推断是握手问题在于数据的加密,因此我一直在考虑设置 CURLOPT_SSL_CIPHER_LIST。一个建议是
curl_setopt($curl, CURLOPT_SSL_CIPHER_LIST, 'TLSv1');
在这种情况下,它不会改变握手错误。
我也研究过设置特定的密码,但没有找到任何不会导致错误的值
failed setting cipher list
我尝试使用 openssl_get_cipher_methods() 获取调用站点上的密码列表
'AES-128-CBC','AES-128-CFB','AES-128-CFB1','AES-128-CFB8','AES-128-OFB','AES-192-CBC','AES-192-CFB','AES-192-CFB1','AES-192-CFB8','AES-192-OFB','AES-256-CBC','AES-256-CFB','AES-256-CFB1','AES-256-CFB8','AES-256-OFB','BF-CBC','BF-CFB','BF-OFB','CAST5-CBC','CAST5-CFB','CAST5-OFB'
但这些都不符合我在 https://www.openssl.org/docs/manmaster/man1/ciphers.html 上找到的 openssl 名称我打算用它来映射到从 https://github.com/curl/curl/blob/master/lib/vtls/nss.c 中获取的 curl 名称通过 RFC 名称。
我从这里去哪里?
[编辑添加:]
我已经尝试通过添加选项值来针对 tlstest.paypal.com 向 curl 请求添加正文进行进一步测试:
"CURLOPT_POST":true,
"CURLOPT_POSTFIELDS":"A=B&C=D",
令人惊讶的是,它仍然返回成功的响应。
所以我现在已经使用 https://www.ssllabs.com/ssltest/ 比较了两台服务器可用的密码套件不同,服务器的首选顺序也不同。在 tlstest 上,有更安全的密码可用,它们是首选,而在沙盒上,弱密码排在第一位。
所以我仍然认为解决方案可能是指定一个密码列表,并且已经通过这个最新的 ssltest 信息希望找到哪个可以在 tlstest.paypal.com 上工作。鉴于此,我现在尝试了各种方法(并了解到此选项的格式取决于 openssl 的构建方式)但我已经测试了测试报告的所有 TLSv1.2 密码套件,结果如下:
// $cipher = 'AES128-SHA'; //handshake error
// $cipher = 'AES256-SHA'; //handshake error
// $cipher = 'ECDHE-RSA-AES128-SHA'; //handshake error
// $cipher = 'ECDHE-RSA-AES256-SHA'; //handshake error
// $cipher = 'AES128-SHA256'; //failed setting cipher list
// $cipher = 'AES256-SHA256'; //failed setting cipher list
// $cipher = 'AES128-GCM-SHA256'; //failed setting cipher list
// $cipher = 'AES256-GCM-SHA384'; //failed setting cipher list
// $cipher = 'ECDHE-RSA-AES128-SHA256'; //failed setting cipher list
// $cipher = 'ECDHE-RSA-AES256-SHA384'; //failed setting cipher list
// $cipher = 'ECDHE-RSA-AES128-GCM-SHA256'; //failed setting cipher list
$cipher = 'ECDHE-RSA-AES256-GCM-SHA384'; //failed setting cipher list
curl_setopt($curl, CURLOPT_SSL_CIPHER_LIST, $cipher);
来自 tlstest.paypal.com - 这有点令人失望,因为我希望其中一个可以工作,但不能在沙盒中使用。
最佳答案
所以我的客户的托管支持终于“告白了”:
Our GRID platform which currently host's the site does not include ciphers for TLS1.2.
所以@hanshenrik 是正确的。我推断,当您针对 tlstest.paypal.com 进行测试时,如果 TLS 协议(protocol)的正确版本不可用,它就会失败。然而,成功并不表示所有元素都存在以成功正确调用 Paypal 沙箱 - 特别是密码套件未在 tlstest 上检查,即使将正文添加到调用并指定此选项也是如此:
curl_setopt($curl, CURLOPT_SSL_CIPHER_LIST, 'TLSv1');
您必须指定单独的密码才能让 tlstest 抛出握手错误。
关于php - Paypal 沙盒 SSL 握手错误,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/49095435/
当我测试我的网站性能时,我注意到 SSL 握手是连接设置的一部分。我了解(页面的)第一个请求需要完整的 SSL 握手。 但是,如果您从 pingdom 测试中注意到,只有某些其他资源在进行 SSL 握
在 SSL 握手期间,浏览器会根据需要使用提供的 URL 从主机 Web 服务器下载任何中间证书。我相信浏览器附带来自公共(public) CA 的预安装证书,这些证书只有根证书的公钥。 1) 当使用
在配置了客户端身份验证的 TLS 握手中,有一个步骤,服务器接收客户端的证书并选择是否信任它(例如,在 Java 中,它是通过 TrustManager 完成的)。 我想知道来自服务器的最终“信任失败
我正在尝试了解 Android 与服务器的 TLS 连接。有人可以纠正我吗? 有两种启动 TLS 连接的方式。首先,只有服务器有证书,客户端决定是否信任它。其次,客户端和服务器都获得了证书。我说得对吗
我正在创建一个社交网站,我希望用户在其中聊天并接收实时通知,例如 Facebook,我尝试搜索可能的解决方案并找到了 ejabberd 的 pubsub 模块(我正在使用 ejabberd 进行聊天)
我正在编写一个应用程序来(非正式地)替换在 adobe air 中制作的客户端,他们使用 RTMP 作为连接协议(protocol),我必须创建自己的类来实现它:< 据我所知,RTMP 属于 TCP
我正在做一个关于 TLS 握手的学术项目,我已经捕获了由多个客户端(谷歌浏览器、Firefox ......)生成的一些 TLS 流量,我想看看对于给定的浏览器,客户端 hello 消息是否总是相同的
我使用 openssl 实现了一个 DTLS 服务器。 (我有一个 udp 套接字,我正在使用内存 bio 与 openssl 通信。)但是,如果丢包,DTLS 握手可能需要 1-2 秒,这在我的情况
我编写了一个 PHP 程序来执行包含 openssl 命令的批处理文件: openssl s_client -showcerts -connect google.com:443 >test.cert
我编写了一个 PHP 程序来执行包含 openssl 命令的批处理文件: openssl s_client -showcerts -connect google.com:443 >test.cert
客户: var socket = new WebSocket('ws://localhost:8183/websession'); socket.onopen =
当有这么多证书时,浏览器如何知道在 ssl 握手中的客户端身份验证步骤中将哪个证书发送到服务器。我的意思是它如何识别哪个证书适用于哪个服务器 最佳答案 现在是 CyberMonk 的问题 如果您在
我正在尝试使用 python 连接到 XMPP 服务器。我有要连接的 XML,只是不确定如何进行连接的 TLS 部分?我可以找到很多 HTTPS TLS 示例和 XMPP 示例,只是不知道如何将两者放
我需要在我的 Python 服务器中实现 Websocket 握手。我的 python 服务器正在使用 Twisted 进行事件处理。我找到了 this webpage这解释了这个过程,但是当涉及到这
是否可以在当前 SSL 连接保持事件状态时重新协商 SSL 握手。当新的握手成功时,服务器应响应新握手的确认。 我搜索过 SSL 重新协商,但找不到任何具体内容。有谁知道这样的事情是否可能? 最佳答案
我编写了一个客户端-服务器应用程序,旨在通过局域网交换文件(以及其他内容)。在服务器模式下,应用程序监听具有特定标识 header 的 TCP 连接。在客户端模式下,它会尝试与用户提供的 IP 地址建
我有两台服务器通过 SSL 进行通信。 server1 通过 SSL 启动到 server2 的 SSL 连接。服务器 1 有一个 key 大小为 1k 的 keystore ,而服务器 2 有一个
架构是中间层 Liberty 服务器,它接收 http 请求和代理到各种后端,一些是 REST,一些只是 JSON。当我为 SSL 配置时(仅通过非常酷的 envVars)......似乎我得到了每个
我需要一些关于 TLS 的解释:每次客户端想要将自己连接到服务器时是否都执行 TLS 握手?每次都重新创建 session key ? premasterkey 和 masterkey 也是吗?Cli
我正在尝试将 TimeoutMixin 合并到基于 SSL 的协议(protocol)中。但是,当超时发生并且它调用 transport.loseConnection() 时,什么也没有发生。我认为这
我是一名优秀的程序员,十分优秀!