


























你是否想过,你和朋友在微信、QQ 上的聊天内容,理论上可以被平台随时查看?端到端加密(E2EE)正是为了解决这个问题而存在的 —— 只有通信的双方能够解密消息,即使是服务器也无法读取。
出于对隐私保护的兴趣,我开发了 KaleidoTalk,一款完全开源的端到端加密聊天软件。本文将详细介绍它的设计思路、加密协议和实现细节。
项目官网:https://kaleidotalk.hanbangze.tech
GitHub 仓库:https://github.com/hbzsoft/KaleidoTalk
KaleidoTalk 是一个开源的端到端加密聊天软件,仅供技术学习和合法用途。 作者不运营任何公开的 KaleidoTalk 服务器。如果您计划在公网部署本软件,请自行确保符合所在地法律法规。 详细的合规声明请参阅 COMPLIANCE.md
KaleidoTalk 实现了以下核心功能:
| 功能 | 说明 |
|---|---|
| 端到端加密 | Ed25519 + X25519 + AES-256-GCM,消息仅收发双方可解密 |
| 双模式私钥存储 | 可选择将私钥加密存放于服务器(跨设备登录),或完全本地存储 |
| 用户信任验证 | 通过指纹(公钥哈希)验证好友身份,防止中间人攻击 |
| 离线消息队列 | 用户上线后自动接收离线期间的消息 |
| IP / 用户封禁 | 管理员可封禁恶意 IP 或用户,支持临时 / 永久封禁 |
| DoS 防护 | 注册 / 登录频率限制,自动封禁异常 IP |
| 跨平台 GUI | 基于 tkinter 的图形界面,支持 Windows/Linux/macOS |
KaleidoTalk 采用了一套完整的现代加密体系,各组件协同工作:
| 组件 | 算法 | 用途 |
|---|---|---|
| 身份密钥 | Ed25519 | 数字签名,验证消息发送者身份 |
| 密钥交换 | X25519 | ECDH 协商共享密钥 |
| 对称加密 | AES-256-GCM | 消息加密,同时提供认证 |
| 密钥派生 | HKDF-SHA256 | 从 ECDH 共享密钥派生 AES key 和 nonce |
| 密码存储 | PBKDF2-SHA256 (600k 迭代) | 服务端存储密码哈希 |
一条消息从发送到接收,经历了以下步骤:
这套流程保证了:
KaleidoTalk 采用经典的客户端 - 服务器(C / S)模型:
[客户端A] <--加密信道--> [服务器] <--加密信道--> [客户端B]
KaleidoTalk/
├── client.py # 客户端GUI + 核心逻辑
├── server.py # 服务端(多线程、会话管理)
├── crypto_utils.py # 加密模块(密钥生成、加解密)
├── network.py # 通信协议(JSON + 长度头)
├── admin.py # 管理员脚本(邀请码、封禁管理)
└── COPYING # GPL v3许可证
采用简单的 4 字节长度头 + JSON 消息体格式:
def send_msg(sock, obj):
data = json.dumps(obj).encode('utf-8')
length = len(data)
sock.sendall(struct.pack('>I', length) + data)
def recv_msg(sock):
raw = sock.recv(4)
length = struct.unpack('>I', raw)[0]
data = sock.recv(length)
return json.loads(data.decode('utf-8'))
admin.py 可封禁 IP / 用户,封禁信息持久化到 bans.jsoncryptography、pystray、Pillow访问项目 GitHub 仓库:https://github.com/hbzsoft/KaleidoTalk
方法一:下载 ZIP(推荐,无需 Git)
<> Code 按钮Download ZIP方法二:使用 Git 克隆(适合有 Git 经验的用户)
git clone https://github.com/hbzsoft/KaleidoTalk.git
cd KaleidoTalk
如果电脑没有 Python:
Add Python to PATH(这一步很重要)python --version
显示版本号即表示安装成功。
在项目文件夹内打开终端,执行:
pip install cryptography pystray Pillow
如果下载速度慢,可以使用国内镜像源:
pip install cryptography pystray Pillow -i https://pypi.tuna.tsinghua.edu.cn/simple
python server.py
首次启动会要求设置管理员密码(请务必记住,后续管理需要用到)。
看到类似以下输出表示服务器启动成功:
服务器已启动 0.0.0.0:5555
服务器 ed25519 指纹: xxxxxx...
打开另一个新的终端,在项目文件夹内执行:
python client.py
客户端启动后会弹出登录窗口:
127.0.0.1:5555(本机测试)admin.py 提供服务器管理功能,仅在服务器本机运行:
# 生成邀请码(5个,每个只能用1次,长度8位)
python admin.py invites add --count 5 --uses 1 --length 8
# 开启邀请码注册(新用户需要邀请码才能注册)
python admin.py invites set-require true
# 封禁IP(3600秒 = 1小时)
python admin.py ban ip 192.168.1.10 --duration 3600
# 封禁用户
python admin.py ban user alice
# 查看封禁列表
python admin.py list-bans
# 解封
python admin.py unban ip 192.168.1.10
python admin.py unban user alice
Q: 提示 python 不是内部或外部命令?
A: Python 没有正确安装或未添加到 PATH。请重新安装 Python,并勾选 Add Python to PATH。
Q: 提示 pip 不是内部或外部命令?
A: 同上,Python 未正确安装。或者尝试使用 python -m pip install ... 代替 pip install ...。
Q: 客户端连接服务器失败?
A: 确保服务器已经启动(显示了 服务器已启动 的提示),并且客户端填写的地址和端口正确。本机测试使用 127.0.0.1:5555。
Q: 注册时提示邀请码无效?
A: 管理员可能开启了邀请码注册。请联系服务器管理员获取邀请码,或让管理员执行 python admin.py invites set-require false 关闭邀请码要求。
Q: 端口被占用怎么办?
A: 可以修改 server.py 最后一行 start_server('0.0.0.0', 5555) 中的端口号,客户端连接时填写对应端口即可。
KaleidoTalk 采用 GNU General Public License v3.0 开源,任何人可以自由使用、修改、分发,但必须公开源代码。
第三方库致谢:
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。