system.setProperty导致的https血案

system.setProperty导致的https血案

现象

系统外调签名服务突然无法使用,排查发起请求的服务正常,查看日志报recieve fatal alert: protocal_version, 当时大家没有深入研究代码,印象里最近没有动过服务,就网络抓包看,发现报错时,https协议从TLS变成了GMTLS,故认为网络有影响,问了网络同事,未遂。

排查

我介入的时候,前面的现象和调查已经都做了。我从头了解了一下情况,然后在交流中,知悉生产并没有问题,遂问区别在那里,此时,开发人员说测试拆分了前置服务,这块不一样,其他接口都已经运行了很久了。那我就提议,先停止新拆分的服务,使用旧服务,监控一下午看看,一下午均正常。

在监控的时候,我也去翻看了两个前置服务的代码,发现新拆分的服务,目前只有一个外调服务在用,使用了https双向证书。又回去看了之前的服务的代码,有好几个https外调,但这部分已经上线许久了,应该不是问题原因。于是,就对比了两个服务https的代码逻辑,发现了些许差异,唯一特别的是新服务用到了system.setProperty("https.protocols","TLSv1")。一开始并没有注意到这块,而是一直被GMTLS牵着走,想到原服务里的国密代码,是不是有影响。但不管那块,都需要验证,遂让开发人员在晚上对测试环境做了system.setProperty("https.protocols","TLSv1")代码移除。最后复现确实是这个引起的。

思考

问题虽然解决了,但是根本原因是什么,目前没有网上资料解释,本人做了一个猜测:如果原来使用TLS1.2 进行通讯,突然有代码降低了TLS版本,那么后续的TLS版本会根据通讯证书进行推断,也就是这个导致协议变成了GMTLS。为什么会推断成国密,我猜还是跟国密那部分代码有关系,此处最近验证一下。

建议

https 请求时,不用设置jvm参数,防止多处不同TLS协议的兼容问题;

相关推荐
Experience-摆渡2 小时前
自建 IP 轮换方案实战:健康探测 + 熔断剔除 + 粘性会话
网络·网络协议·tcp/ip
库玛西2 小时前
Linux网络编程:HTTP/HTTPS协议核心技术全解析
linux·运维·服务器·网络·c++·http·https
for_ever_love__2 小时前
HTTP协议及网络请求与响应
网络·网络协议·http
CDN3606 小时前
APP和小程序在地铁里总断连?360CDN上HTTP/3(QUIC),把弱网失败率死死压在0.7%
网络·网络协议·http
吠品7 小时前
SQL Server 版本查询的几种实用方法
数据库·网络协议·ssl
Shadow(⊙o⊙)8 小时前
CMake实战Http+编译、链接选项的使用
网络·网络协议·http
Fxkj8888 小时前
传统企业布局新媒体:自行摸索与IP陪跑模式深度对比
人工智能·网络协议·tcp/ip·媒体
可乐鸡翅yeah_9 小时前
HTTPS 站点下 M3U8 混合内容问题深度排查,HLS 协议安全策略踩坑实录
数据库·网络协议·https·m3u8·m3u8在线
rockingdingo19 小时前
Codex Claude 智能体做3D/潮玩/IP设计——装上Craftsman Agent工匠智能体Skills 游泳男孩IP案例分享
网络协议·tcp/ip·3d
泡海椒20 小时前
告别手写 HTTP 模板!JQuick-Curl:直接把 curl 命令跑在 Java 中
java·网络协议·http