惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

雷峰网
雷峰网
博客园 - 聂微东
酷 壳 – CoolShell
酷 壳 – CoolShell
宝玉的分享
宝玉的分享
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
罗磊的独立博客
Hugging Face - Blog
Hugging Face - Blog
T
Tailwind CSS Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
IT之家
IT之家
博客园_首页
博客园 - 三生石上(FineUI控件)
博客园 - 叶小钗
Apple Machine Learning Research
Apple Machine Learning Research
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
量子位
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
人人都是产品经理
人人都是产品经理
美团技术团队
小众软件
小众软件
Jina AI
Jina AI
S
SegmentFault 最新的问题
博客园 - Franky
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

Recent Commits to openclaw:main

test: merge chat side-result checks · openclaw/openclaw@ddd2c2a test: merge cron history checks · openclaw/openclaw@f7eb746 test: merge responsive navigation shell checks · openclaw/openclaw@c2e4b47 docs(changelog): add codex oauth fixes · openclaw/openclaw@628e6cd test: merge navigation routing cases · openclaw/openclaw@5d8cecb Tests: mock channel registry bundled fallback · openclaw/openclaw@2b08233 Secrets: avoid broad web search discovery for single plugin config · openclaw/openclaw@a464f59 test: merge config view browser checks · openclaw/openclaw@20cf511 fix(status): align oauth health with runtime · openclaw/openclaw@eed7116 feat: add macOS screen snapshots for monitor preview (#67954) thanks … · openclaw/openclaw@f377db1 fix: report shared auth scopes in hello-ok (#67810) thanks @BunsDev · openclaw/openclaw@0b6c39b Auto-reply: avoid eager bundled route fallback · openclaw/openclaw@3ea1bf4 Tests: narrow session binding contract setup · openclaw/openclaw@54e4e16 fix(macOS): enable undo/redo in webchat composer text input (#34962) · openclaw/openclaw@00951dc Tests: speed up channel setup promotion · openclaw/openclaw@82b529a Docs: refresh agent instructions · openclaw/openclaw@5775fe2 fix(auth): serialize OAuth refresh across agents to fix #26322 (#67876) · openclaw/openclaw@8e79080 test: allow ollama public surface boundary test · openclaw/openclaw@7d4f1a6 Docs: add test performance guardrails · openclaw/openclaw@89706d3 Tests: restore context-engine usage proof · openclaw/openclaw@e4c4f95 Tests: slim context engine runtime coverage · openclaw/openclaw@74c198f ci: retry failed custom checkouts · openclaw/openclaw@0ee5baf test: trim duplicate provider auth onboarding cases · openclaw/openclaw@1ffc02e matrix: fix sessions_spawn --thread subagent session spawning (#67643) · openclaw/openclaw@1ce2596 test: reduce auth choice fixture churn · openclaw/openclaw@857b9cd test: mock health status config boundaries · openclaw/openclaw@9d5ab4a test: mock onboard config io boundary · openclaw/openclaw@299694d test: mock legacy state plugin boundaries · openclaw/openclaw@2713089 test: mock channel install boundaries · openclaw/openclaw@b945248 test: mock doctor preview channel boundaries · openclaw/openclaw@b1a3ad4
Fix managed proxy TLS hostname validation (#76442) · open...
jesse-merhi · 2026-05-03 · via Recent Commits to openclaw:main

@@ -1,11 +1,116 @@

1-

import { spawn } from "node:child_process";

1+

import { execFileSync, spawn } from "node:child_process";

2+

import { readFileSync, writeFileSync } from "node:fs";

23

import { createServer, request as httpRequest, type Server } from "node:http";

4+

import { createServer as createHttpsServer } from "node:https";

35

import * as net from "node:net";

6+

import { join } from "node:path";

7+

import type { Duplex } from "node:stream";

48

import { afterEach, describe, expect, it } from "vitest";

59

import { WebSocketServer } from "ws";

10+

import { withTempDir } from "../../../test-helpers/temp-dir.js";

11+

import { resolveSystemBin } from "../../resolve-system-bin.js";

12+

import { resolvePreferredOpenClawTmpDir } from "../../tmp-openclaw-dir.js";

613714

const CHILD_PROCESS_TIMEOUT_MS = process.env.CI ? 45_000 : 15_000;

815

const PROBE_TIMEOUT_MS = process.env.CI ? 15_000 : 5_000;

16+

const PROXY_TUNNEL_SOCKETS = new WeakMap<Server, Set<Duplex>>();

17+

type DiscordTlsFixture = {

18+

caPath: string;

19+

cert: string;

20+

key: string;

21+

};

22+23+

function createDiscordTlsFixture(dir: string): DiscordTlsFixture {

24+

const openssl = resolveSystemBin("openssl");

25+

if (!openssl) {

26+

throw new Error("openssl is required to generate proxy TLS test certificates");

27+

}

28+

const caKeyPath = join(dir, "ca-key.pem");

29+

const caCertPath = join(dir, "ca-cert.pem");

30+

const serverKeyPath = join(dir, "server-key.pem");

31+

const serverCsrPath = join(dir, "server.csr");

32+

const serverCertPath = join(dir, "server-cert.pem");

33+

const extPath = join(dir, "server-ext.cnf");

34+35+

execFileSync(

36+

openssl,

37+

[

38+

"req",

39+

"-x509",

40+

"-newkey",

41+

"rsa:2048",

42+

"-nodes",

43+

"-keyout",

44+

caKeyPath,

45+

"-out",

46+

caCertPath,

47+

"-days",

48+

"1",

49+

"-subj",

50+

"/CN=OpenClaw Proxy Test CA",

51+

],

52+

{ stdio: "ignore" },

53+

);

54+

execFileSync(

55+

openssl,

56+

[

57+

"req",

58+

"-newkey",

59+

"rsa:2048",

60+

"-nodes",

61+

"-keyout",

62+

serverKeyPath,

63+

"-out",

64+

serverCsrPath,

65+

"-subj",

66+

"/CN=discord.com",

67+

],

68+

{ stdio: "ignore" },

69+

);

70+

writeFileSync(extPath, "subjectAltName=DNS:discord.com\n");

71+

execFileSync(

72+

openssl,

73+

[

74+

"x509",

75+

"-req",

76+

"-in",

77+

serverCsrPath,

78+

"-CA",

79+

caCertPath,

80+

"-CAkey",

81+

caKeyPath,

82+

"-CAcreateserial",

83+

"-out",

84+

serverCertPath,

85+

"-days",

86+

"1",

87+

"-sha256",

88+

"-extfile",

89+

extPath,

90+

],

91+

{ stdio: "ignore" },

92+

);

93+94+

return {

95+

caPath: caCertPath,

96+

cert: readFileSync(serverCertPath, "utf8"),

97+

key: readFileSync(serverKeyPath, "utf8"),

98+

};

99+

}

100+101+

async function withDiscordTlsFixture<T>(

102+

run: (fixture: DiscordTlsFixture) => Promise<T>,

103+

): Promise<T> {

104+

return await withTempDir(

105+

{

106+

prefix: "openclaw-discord-tls-",

107+

parentDir: resolvePreferredOpenClawTmpDir(),

108+

},

109+

async (dir) => {

110+

return await run(createDiscordTlsFixture(dir));

111+

},

112+

);

113+

}

911410115

async function listenOnLoopback(server: Server): Promise<number> {

11116

return new Promise((resolve, reject) => {

@@ -26,6 +131,10 @@ async function closeServer(server: Server | null): Promise<void> {

26131

if (server === null || !server.listening) {

27132

return;

28133

}

134+

for (const socket of PROXY_TUNNEL_SOCKETS.get(server) ?? []) {

135+

socket.destroy();

136+

}

137+

server.closeAllConnections?.();

29138

await new Promise<void>((resolve, reject) => {

30139

server.close((err) => {

31140

if (err) {

@@ -37,7 +146,16 @@ async function closeServer(server: Server | null): Promise<void> {

37146

});

38147

}

3914840-

function createTunnelProxy(seenConnectTargets: string[]): Server {

149+

type ConnectTargetOverride = {

150+

hostname: string;

151+

port: number;

152+

};

153+154+

function createTunnelProxy(

155+

seenConnectTargets: string[],

156+

connectTargetOverrides: Record<string, ConnectTargetOverride> = {},

157+

): Server {

158+

const tunnelSockets = new Set<Duplex>();

41159

const proxy = createServer((req, res) => {

42160

const target = req.url ?? "";

43161

seenConnectTargets.push(target);

@@ -71,6 +189,7 @@ function createTunnelProxy(seenConnectTargets: string[]): Server {

71189

});

72190

req.pipe(upstream);

73191

});

192+

PROXY_TUNNEL_SOCKETS.set(proxy, tunnelSockets);

7419375194

proxy.on("connect", (req, clientSocket, head) => {

76195

const target = req.url ?? "";

@@ -84,13 +203,26 @@ function createTunnelProxy(seenConnectTargets: string[]): Server {

84203

return;

85204

}

8620587-

const upstream = net.connect(Number(targetUrl.port), targetUrl.hostname, () => {

88-

clientSocket.write("HTTP/1.1 200 Connection Established\r\n\r\n");

89-

if (head.length > 0) {

90-

upstream.write(head);

91-

}

92-

upstream.pipe(clientSocket);

93-

clientSocket.pipe(upstream);

206+

const override = connectTargetOverrides[target];

207+

tunnelSockets.add(clientSocket);

208+

clientSocket.once("close", () => {

209+

tunnelSockets.delete(clientSocket);

210+

});

211+

const upstream = net.connect(

212+

override?.port ?? Number(targetUrl.port),

213+

override?.hostname ?? targetUrl.hostname,

214+

() => {

215+

clientSocket.write("HTTP/1.1 200 Connection Established\r\n\r\n");

216+

if (head.length > 0) {

217+

upstream.write(head);

218+

}

219+

upstream.pipe(clientSocket);

220+

clientSocket.pipe(upstream);

221+

},

222+

);

223+

tunnelSockets.add(upstream);

224+

upstream.once("close", () => {

225+

tunnelSockets.delete(upstream);

94226

});

9522796228

upstream.on("error", () => {

@@ -155,6 +287,7 @@ async function runNodeModule(

155287

describe("SSRF external proxy routing", () => {

156288

let target: Server | null = null;

157289

let httpsLikeTarget: Server | null = null;

290+

let tlsTarget: Server | null = null;

158291

let proxy: Server | null = null;

159292

let wss: WebSocketServer | null = null;

160293

@@ -167,10 +300,12 @@ describe("SSRF external proxy routing", () => {

167300

wss.close(() => resolve());

168301

});

169302

await closeServer(proxy);

303+

await closeServer(tlsTarget);

170304

await closeServer(httpsLikeTarget);

171305

await closeServer(target);

172306

wss = null;

173307

proxy = null;

308+

tlsTarget = null;

174309

httpsLikeTarget = null;

175310

target = null;

176311

});

@@ -328,4 +463,72 @@ describe("SSRF external proxy routing", () => {

328463

expect(seenConnectTargets).toContain(`http://127.0.0.1:${targetPort}/websocket-proxied`);

329464

expect(seenConnectTargets).not.toContain(`http://127.0.0.1:${targetPort}/gateway-bypass`);

330465

});

466+467+

it("preserves the target TLS hostname for Node HTTPS requests through the managed proxy", async () => {

468+

await withDiscordTlsFixture(async (tlsFixture) => {

469+

tlsTarget = createHttpsServer({ key: tlsFixture.key, cert: tlsFixture.cert }, (_req, res) => {

470+

res.writeHead(209, { "content-type": "text/plain" });

471+

res.end("discord target tls ok");

472+

});

473+

const tlsTargetPort = await listenOnLoopback(tlsTarget);

474+475+

const seenConnectTargets: string[] = [];

476+

proxy = createTunnelProxy(seenConnectTargets, {

477+

[`discord.com:${tlsTargetPort}`]: { hostname: "127.0.0.1", port: tlsTargetPort },

478+

});

479+

const proxyPort = await listenOnLoopback(proxy);

480+481+

const child = await runNodeModule(

482+

`

483+

import https from "node:https";

484+

import { startProxy, stopProxy } from "./src/infra/net/proxy/proxy-lifecycle.ts";

485+486+

async function nodeHttpsGet(url) {

487+

return new Promise((resolve, reject) => {

488+

const req = https.get(url, (response) => {

489+

let body = "";

490+

response.setEncoding("utf8");

491+

response.on("data", (chunk) => {

492+

body += chunk;

493+

});

494+

response.on("end", () => {

495+

resolve({ status: response.statusCode, body });

496+

});

497+

});

498+

req.setTimeout(${PROBE_TIMEOUT_MS}, () => {

499+

req.destroy(new Error("node:https request timed out"));

500+

});

501+

req.on("error", reject);

502+

});

503+

}

504+505+

const handle = await startProxy({ enabled: true });

506+

if (handle === null) {

507+

throw new Error("expected external proxy routing to start");

508+

}

509+

try {

510+

const response = await nodeHttpsGet(process.env.OPENCLAW_TEST_DISCORD_TLS_URL);

511+

console.log(JSON.stringify(response));

512+

} finally {

513+

await stopProxy(handle);

514+

}

515+

`,

516+

{

517+

...process.env,

518+

NODE_EXTRA_CA_CERTS: tlsFixture.caPath,

519+

OPENCLAW_PROXY_URL: `http://127.0.0.1:${proxyPort}`,

520+

OPENCLAW_TEST_DISCORD_TLS_URL: `https://discord.com:${tlsTargetPort}/tls-proxy-proof`,

521+

NO_PROXY: "127.0.0.1,localhost",

522+

no_proxy: "localhost",

523+

GLOBAL_AGENT_NO_PROXY: "localhost",

524+

},

525+

);

526+527+

expect(child.stderr).toBe("");

528+

expect(child.code).toBe(0);

529+

expect(child.stdout).toContain('"status":209');

530+

expect(child.stdout).toContain('"body":"discord target tls ok"');

531+

expect(seenConnectTargets).toContain(`discord.com:${tlsTargetPort}`);

532+

});

533+

});

331534

});