TlsUtilities.cs 252 KB

123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210211212213214215216217218219220221222223224225226227228229230231232233234235236237238239240241242243244245246247248249250251252253254255256257258259260261262263264265266267268269270271272273274275276277278279280281282283284285286287288289290291292293294295296297298299300301302303304305306307308309310311312313314315316317318319320321322323324325326327328329330331332333334335336337338339340341342343344345346347348349350351352353354355356357358359360361362363364365366367368369370371372373374375376377378379380381382383384385386387388389390391392393394395396397398399400401402403404405406407408409410411412413414415416417418419420421422423424425426427428429430431432433434435436437438439440441442443444445446447448449450451452453454455456457458459460461462463464465466467468469470471472473474475476477478479480481482483484485486487488489490491492493494495496497498499500501502503504505506507508509510511512513514515516517518519520521522523524525526527528529530531532533534535536537538539540541542543544545546547548549550551552553554555556557558559560561562563564565566567568569570571572573574575576577578579580581582583584585586587588589590591592593594595596597598599600601602603604605606607608609610611612613614615616617618619620621622623624625626627628629630631632633634635636637638639640641642643644645646647648649650651652653654655656657658659660661662663664665666667668669670671672673674675676677678679680681682683684685686687688689690691692693694695696697698699700701702703704705706707708709710711712713714715716717718719720721722723724725726727728729730731732733734735736737738739740741742743744745746747748749750751752753754755756757758759760761762763764765766767768769770771772773774775776777778779780781782783784785786787788789790791792793794795796797798799800801802803804805806807808809810811812813814815816817818819820821822823824825826827828829830831832833834835836837838839840841842843844845846847848849850851852853854855856857858859860861862863864865866867868869870871872873874875876877878879880881882883884885886887888889890891892893894895896897898899900901902903904905906907908909910911912913914915916917918919920921922923924925926927928929930931932933934935936937938939940941942943944945946947948949950951952953954955956957958959960961962963964965966967968969970971972973974975976977978979980981982983984985986987988989990991992993994995996997998999100010011002100310041005100610071008100910101011101210131014101510161017101810191020102110221023102410251026102710281029103010311032103310341035103610371038103910401041104210431044104510461047104810491050105110521053105410551056105710581059106010611062106310641065106610671068106910701071107210731074107510761077107810791080108110821083108410851086108710881089109010911092109310941095109610971098109911001101110211031104110511061107110811091110111111121113111411151116111711181119112011211122112311241125112611271128112911301131113211331134113511361137113811391140114111421143114411451146114711481149115011511152115311541155115611571158115911601161116211631164116511661167116811691170117111721173117411751176117711781179118011811182118311841185118611871188118911901191119211931194119511961197119811991200120112021203120412051206120712081209121012111212121312141215121612171218121912201221122212231224122512261227122812291230123112321233123412351236123712381239124012411242124312441245124612471248124912501251125212531254125512561257125812591260126112621263126412651266126712681269127012711272127312741275127612771278127912801281128212831284128512861287128812891290129112921293129412951296129712981299130013011302130313041305130613071308130913101311131213131314131513161317131813191320132113221323132413251326132713281329133013311332133313341335133613371338133913401341134213431344134513461347134813491350135113521353135413551356135713581359136013611362136313641365136613671368136913701371137213731374137513761377137813791380138113821383138413851386138713881389139013911392139313941395139613971398139914001401140214031404140514061407140814091410141114121413141414151416141714181419142014211422142314241425142614271428142914301431143214331434143514361437143814391440144114421443144414451446144714481449145014511452145314541455145614571458145914601461146214631464146514661467146814691470147114721473147414751476147714781479148014811482148314841485148614871488148914901491149214931494149514961497149814991500150115021503150415051506150715081509151015111512151315141515151615171518151915201521152215231524152515261527152815291530153115321533153415351536153715381539154015411542154315441545154615471548154915501551155215531554155515561557155815591560156115621563156415651566156715681569157015711572157315741575157615771578157915801581158215831584158515861587158815891590159115921593159415951596159715981599160016011602160316041605160616071608160916101611161216131614161516161617161816191620162116221623162416251626162716281629163016311632163316341635163616371638163916401641164216431644164516461647164816491650165116521653165416551656165716581659166016611662166316641665166616671668166916701671167216731674167516761677167816791680168116821683168416851686168716881689169016911692169316941695169616971698169917001701170217031704170517061707170817091710171117121713171417151716171717181719172017211722172317241725172617271728172917301731173217331734173517361737173817391740174117421743174417451746174717481749175017511752175317541755175617571758175917601761176217631764176517661767176817691770177117721773177417751776177717781779178017811782178317841785178617871788178917901791179217931794179517961797179817991800180118021803180418051806180718081809181018111812181318141815181618171818181918201821182218231824182518261827182818291830183118321833183418351836183718381839184018411842184318441845184618471848184918501851185218531854185518561857185818591860186118621863186418651866186718681869187018711872187318741875187618771878187918801881188218831884188518861887188818891890189118921893189418951896189718981899190019011902190319041905190619071908190919101911191219131914191519161917191819191920192119221923192419251926192719281929193019311932193319341935193619371938193919401941194219431944194519461947194819491950195119521953195419551956195719581959196019611962196319641965196619671968196919701971197219731974197519761977197819791980198119821983198419851986198719881989199019911992199319941995199619971998199920002001200220032004200520062007200820092010201120122013201420152016201720182019202020212022202320242025202620272028202920302031203220332034203520362037203820392040204120422043204420452046204720482049205020512052205320542055205620572058205920602061206220632064206520662067206820692070207120722073207420752076207720782079208020812082208320842085208620872088208920902091209220932094209520962097209820992100210121022103210421052106210721082109211021112112211321142115211621172118211921202121212221232124212521262127212821292130213121322133213421352136213721382139214021412142214321442145214621472148214921502151215221532154215521562157215821592160216121622163216421652166216721682169217021712172217321742175217621772178217921802181218221832184218521862187218821892190219121922193219421952196219721982199220022012202220322042205220622072208220922102211221222132214221522162217221822192220222122222223222422252226222722282229223022312232223322342235223622372238223922402241224222432244224522462247224822492250225122522253225422552256225722582259226022612262226322642265226622672268226922702271227222732274227522762277227822792280228122822283228422852286228722882289229022912292229322942295229622972298229923002301230223032304230523062307230823092310231123122313231423152316231723182319232023212322232323242325232623272328232923302331233223332334233523362337233823392340234123422343234423452346234723482349235023512352235323542355235623572358235923602361236223632364236523662367236823692370237123722373237423752376237723782379238023812382238323842385238623872388238923902391239223932394239523962397239823992400240124022403240424052406240724082409241024112412241324142415241624172418241924202421242224232424242524262427242824292430243124322433243424352436243724382439244024412442244324442445244624472448244924502451245224532454245524562457245824592460246124622463246424652466246724682469247024712472247324742475247624772478247924802481248224832484248524862487248824892490249124922493249424952496249724982499250025012502250325042505250625072508250925102511251225132514251525162517251825192520252125222523252425252526252725282529253025312532253325342535253625372538253925402541254225432544254525462547254825492550255125522553255425552556255725582559256025612562256325642565256625672568256925702571257225732574257525762577257825792580258125822583258425852586258725882589259025912592259325942595259625972598259926002601260226032604260526062607260826092610261126122613261426152616261726182619262026212622262326242625262626272628262926302631263226332634263526362637263826392640264126422643264426452646264726482649265026512652265326542655265626572658265926602661266226632664266526662667266826692670267126722673267426752676267726782679268026812682268326842685268626872688268926902691269226932694269526962697269826992700270127022703270427052706270727082709271027112712271327142715271627172718271927202721272227232724272527262727272827292730273127322733273427352736273727382739274027412742274327442745274627472748274927502751275227532754275527562757275827592760276127622763276427652766276727682769277027712772277327742775277627772778277927802781278227832784278527862787278827892790279127922793279427952796279727982799280028012802280328042805280628072808280928102811281228132814281528162817281828192820282128222823282428252826282728282829283028312832283328342835283628372838283928402841284228432844284528462847284828492850285128522853285428552856285728582859286028612862286328642865286628672868286928702871287228732874287528762877287828792880288128822883288428852886288728882889289028912892289328942895289628972898289929002901290229032904290529062907290829092910291129122913291429152916291729182919292029212922292329242925292629272928292929302931293229332934293529362937293829392940294129422943294429452946294729482949295029512952295329542955295629572958295929602961296229632964296529662967296829692970297129722973297429752976297729782979298029812982298329842985298629872988298929902991299229932994299529962997299829993000300130023003300430053006300730083009301030113012301330143015301630173018301930203021302230233024302530263027302830293030303130323033303430353036303730383039304030413042304330443045304630473048304930503051305230533054305530563057305830593060306130623063306430653066306730683069307030713072307330743075307630773078307930803081308230833084308530863087308830893090309130923093309430953096309730983099310031013102310331043105310631073108310931103111311231133114311531163117311831193120312131223123312431253126312731283129313031313132313331343135313631373138313931403141314231433144314531463147314831493150315131523153315431553156315731583159316031613162316331643165316631673168316931703171317231733174317531763177317831793180318131823183318431853186318731883189319031913192319331943195319631973198319932003201320232033204320532063207320832093210321132123213321432153216321732183219322032213222322332243225322632273228322932303231323232333234323532363237323832393240324132423243324432453246324732483249325032513252325332543255325632573258325932603261326232633264326532663267326832693270327132723273327432753276327732783279328032813282328332843285328632873288328932903291329232933294329532963297329832993300330133023303330433053306330733083309331033113312331333143315331633173318331933203321332233233324332533263327332833293330333133323333333433353336333733383339334033413342334333443345334633473348334933503351335233533354335533563357335833593360336133623363336433653366336733683369337033713372337333743375337633773378337933803381338233833384338533863387338833893390339133923393339433953396339733983399340034013402340334043405340634073408340934103411341234133414341534163417341834193420342134223423342434253426342734283429343034313432343334343435343634373438343934403441344234433444344534463447344834493450345134523453345434553456345734583459346034613462346334643465346634673468346934703471347234733474347534763477347834793480348134823483348434853486348734883489349034913492349334943495349634973498349935003501350235033504350535063507350835093510351135123513351435153516351735183519352035213522352335243525352635273528352935303531353235333534353535363537353835393540354135423543354435453546354735483549355035513552355335543555355635573558355935603561356235633564356535663567356835693570357135723573357435753576357735783579358035813582358335843585358635873588358935903591359235933594359535963597359835993600360136023603360436053606360736083609361036113612361336143615361636173618361936203621362236233624362536263627362836293630363136323633363436353636363736383639364036413642364336443645364636473648364936503651365236533654365536563657365836593660366136623663366436653666366736683669367036713672367336743675367636773678367936803681368236833684368536863687368836893690369136923693369436953696369736983699370037013702370337043705370637073708370937103711371237133714371537163717371837193720372137223723372437253726372737283729373037313732373337343735373637373738373937403741374237433744374537463747374837493750375137523753375437553756375737583759376037613762376337643765376637673768376937703771377237733774377537763777377837793780378137823783378437853786378737883789379037913792379337943795379637973798379938003801380238033804380538063807380838093810381138123813381438153816381738183819382038213822382338243825382638273828382938303831383238333834383538363837383838393840384138423843384438453846384738483849385038513852385338543855385638573858385938603861386238633864386538663867386838693870387138723873387438753876387738783879388038813882388338843885388638873888388938903891389238933894389538963897389838993900390139023903390439053906390739083909391039113912391339143915391639173918391939203921392239233924392539263927392839293930393139323933393439353936393739383939394039413942394339443945394639473948394939503951395239533954395539563957395839593960396139623963396439653966396739683969397039713972397339743975397639773978397939803981398239833984398539863987398839893990399139923993399439953996399739983999400040014002400340044005400640074008400940104011401240134014401540164017401840194020402140224023402440254026402740284029403040314032403340344035403640374038403940404041404240434044404540464047404840494050405140524053405440554056405740584059406040614062406340644065406640674068406940704071407240734074407540764077407840794080408140824083408440854086408740884089409040914092409340944095409640974098409941004101410241034104410541064107410841094110411141124113411441154116411741184119412041214122412341244125412641274128412941304131413241334134413541364137413841394140414141424143414441454146414741484149415041514152415341544155415641574158415941604161416241634164416541664167416841694170417141724173417441754176417741784179418041814182418341844185418641874188418941904191419241934194419541964197419841994200420142024203420442054206420742084209421042114212421342144215421642174218421942204221422242234224422542264227422842294230423142324233423442354236423742384239424042414242424342444245424642474248424942504251425242534254425542564257425842594260426142624263426442654266426742684269427042714272427342744275427642774278427942804281428242834284428542864287428842894290429142924293429442954296429742984299430043014302430343044305430643074308430943104311431243134314431543164317431843194320432143224323432443254326432743284329433043314332433343344335433643374338433943404341434243434344434543464347434843494350435143524353435443554356435743584359436043614362436343644365436643674368436943704371437243734374437543764377437843794380438143824383438443854386438743884389439043914392439343944395439643974398439944004401440244034404440544064407440844094410441144124413441444154416441744184419442044214422442344244425442644274428442944304431443244334434443544364437443844394440444144424443444444454446444744484449445044514452445344544455445644574458445944604461446244634464446544664467446844694470447144724473447444754476447744784479448044814482448344844485448644874488448944904491449244934494449544964497449844994500450145024503450445054506450745084509451045114512451345144515451645174518451945204521452245234524452545264527452845294530453145324533453445354536453745384539454045414542454345444545454645474548454945504551455245534554455545564557455845594560456145624563456445654566456745684569457045714572457345744575457645774578457945804581458245834584458545864587458845894590459145924593459445954596459745984599460046014602460346044605460646074608460946104611461246134614461546164617461846194620462146224623462446254626462746284629463046314632463346344635463646374638463946404641464246434644464546464647464846494650465146524653465446554656465746584659466046614662466346644665466646674668466946704671467246734674467546764677467846794680468146824683468446854686468746884689469046914692469346944695469646974698469947004701470247034704470547064707470847094710471147124713471447154716471747184719472047214722472347244725472647274728472947304731473247334734473547364737473847394740474147424743474447454746474747484749475047514752475347544755475647574758475947604761476247634764476547664767476847694770477147724773477447754776477747784779478047814782478347844785478647874788478947904791479247934794479547964797479847994800480148024803480448054806480748084809481048114812481348144815481648174818481948204821482248234824482548264827482848294830483148324833483448354836483748384839484048414842484348444845484648474848484948504851485248534854485548564857485848594860486148624863486448654866486748684869487048714872487348744875487648774878487948804881488248834884488548864887488848894890489148924893489448954896489748984899490049014902490349044905490649074908490949104911491249134914491549164917491849194920492149224923492449254926492749284929493049314932493349344935493649374938493949404941494249434944494549464947494849494950495149524953495449554956495749584959496049614962496349644965496649674968496949704971497249734974497549764977497849794980498149824983498449854986498749884989499049914992499349944995499649974998499950005001500250035004500550065007500850095010501150125013501450155016501750185019502050215022502350245025502650275028502950305031503250335034503550365037503850395040504150425043504450455046504750485049505050515052505350545055505650575058505950605061506250635064506550665067506850695070507150725073507450755076507750785079508050815082508350845085508650875088508950905091509250935094509550965097509850995100510151025103510451055106510751085109511051115112511351145115511651175118511951205121512251235124512551265127512851295130513151325133513451355136513751385139514051415142514351445145514651475148514951505151515251535154515551565157515851595160516151625163516451655166516751685169517051715172517351745175517651775178517951805181518251835184518551865187518851895190519151925193519451955196519751985199520052015202520352045205520652075208520952105211521252135214521552165217521852195220522152225223522452255226522752285229523052315232523352345235523652375238523952405241524252435244524552465247524852495250525152525253525452555256525752585259526052615262526352645265526652675268526952705271527252735274527552765277527852795280528152825283528452855286528752885289529052915292529352945295529652975298529953005301530253035304530553065307530853095310531153125313531453155316531753185319532053215322532353245325532653275328532953305331533253335334533553365337533853395340534153425343534453455346534753485349535053515352535353545355535653575358535953605361536253635364536553665367536853695370537153725373537453755376537753785379538053815382538353845385538653875388538953905391539253935394539553965397539853995400540154025403540454055406540754085409541054115412541354145415541654175418541954205421542254235424542554265427542854295430543154325433543454355436543754385439544054415442544354445445544654475448544954505451545254535454545554565457545854595460546154625463546454655466546754685469547054715472547354745475547654775478547954805481548254835484548554865487548854895490549154925493549454955496549754985499550055015502550355045505550655075508550955105511551255135514551555165517551855195520552155225523552455255526552755285529553055315532553355345535553655375538553955405541554255435544554555465547554855495550555155525553555455555556555755585559556055615562556355645565556655675568556955705571557255735574557555765577557855795580558155825583558455855586558755885589559055915592559355945595559655975598559956005601560256035604560556065607560856095610561156125613561456155616561756185619562056215622562356245625562656275628562956305631563256335634563556365637563856395640564156425643564456455646564756485649565056515652565356545655565656575658565956605661566256635664566556665667566856695670567156725673567456755676567756785679568056815682568356845685568656875688568956905691569256935694569556965697569856995700570157025703570457055706570757085709571057115712571357145715571657175718571957205721572257235724572557265727572857295730573157325733573457355736573757385739574057415742574357445745574657475748574957505751575257535754575557565757575857595760576157625763576457655766576757685769577057715772577357745775577657775778577957805781578257835784578557865787
  1. #if !BESTHTTP_DISABLE_ALTERNATE_SSL && (!UNITY_WEBGL || UNITY_EDITOR)
  2. #pragma warning disable
  3. using System;
  4. using System.Collections.Generic;
  5. using System.IO;
  6. using System.Net.Sockets;
  7. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1;
  8. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Bsi;
  9. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Eac;
  10. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.EdEC;
  11. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Nist;
  12. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Oiw;
  13. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Pkcs;
  14. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.Rosstandart;
  15. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.X509;
  16. using BestHTTP.SecureProtocol.Org.BouncyCastle.Asn1.X9;
  17. using BestHTTP.SecureProtocol.Org.BouncyCastle.Math;
  18. using BestHTTP.SecureProtocol.Org.BouncyCastle.Tls.Crypto;
  19. using BestHTTP.SecureProtocol.Org.BouncyCastle.Utilities;
  20. using BestHTTP.SecureProtocol.Org.BouncyCastle.Utilities.Collections;
  21. using BestHTTP.SecureProtocol.Org.BouncyCastle.Utilities.Date;
  22. using BestHTTP.SecureProtocol.Org.BouncyCastle.Utilities.Encoders;
  23. using BestHTTP.SecureProtocol.Org.BouncyCastle.Utilities.IO;
  24. namespace BestHTTP.SecureProtocol.Org.BouncyCastle.Tls
  25. {
  26. public abstract class TlsUtilities
  27. {
  28. private static readonly byte[] DowngradeTlsV11 = Hex.DecodeStrict("444F574E47524400");
  29. private static readonly byte[] DowngradeTlsV12 = Hex.DecodeStrict("444F574E47524401");
  30. private static readonly IDictionary<string, SignatureAndHashAlgorithm> CertSigAlgOids = CreateCertSigAlgOids();
  31. private static readonly IList<SignatureAndHashAlgorithm> DefaultSupportedSigAlgs = CreateDefaultSupportedSigAlgs();
  32. private static void AddCertSigAlgOid(IDictionary<string, SignatureAndHashAlgorithm> d, DerObjectIdentifier oid,
  33. SignatureAndHashAlgorithm sigAndHash)
  34. {
  35. d[oid.Id] = sigAndHash;
  36. }
  37. private static void AddCertSigAlgOid(IDictionary<string, SignatureAndHashAlgorithm> d, DerObjectIdentifier oid,
  38. short hashAlgorithm, short signatureAlgorithm)
  39. {
  40. AddCertSigAlgOid(d, oid, SignatureAndHashAlgorithm.GetInstance(hashAlgorithm, signatureAlgorithm));
  41. }
  42. private static IDictionary<string, SignatureAndHashAlgorithm> CreateCertSigAlgOids()
  43. {
  44. var d = new Dictionary<string, SignatureAndHashAlgorithm>();
  45. AddCertSigAlgOid(d, NistObjectIdentifiers.DsaWithSha224, HashAlgorithm.sha224, SignatureAlgorithm.dsa);
  46. AddCertSigAlgOid(d, NistObjectIdentifiers.DsaWithSha256, HashAlgorithm.sha256, SignatureAlgorithm.dsa);
  47. AddCertSigAlgOid(d, NistObjectIdentifiers.DsaWithSha384, HashAlgorithm.sha384, SignatureAlgorithm.dsa);
  48. AddCertSigAlgOid(d, NistObjectIdentifiers.DsaWithSha512, HashAlgorithm.sha512, SignatureAlgorithm.dsa);
  49. AddCertSigAlgOid(d, OiwObjectIdentifiers.DsaWithSha1, HashAlgorithm.sha1, SignatureAlgorithm.dsa);
  50. AddCertSigAlgOid(d, OiwObjectIdentifiers.Sha1WithRsa, HashAlgorithm.sha1, SignatureAlgorithm.rsa);
  51. AddCertSigAlgOid(d, PkcsObjectIdentifiers.Sha1WithRsaEncryption, HashAlgorithm.sha1, SignatureAlgorithm.rsa);
  52. AddCertSigAlgOid(d, PkcsObjectIdentifiers.Sha224WithRsaEncryption, HashAlgorithm.sha224, SignatureAlgorithm.rsa);
  53. AddCertSigAlgOid(d, PkcsObjectIdentifiers.Sha256WithRsaEncryption, HashAlgorithm.sha256, SignatureAlgorithm.rsa);
  54. AddCertSigAlgOid(d, PkcsObjectIdentifiers.Sha384WithRsaEncryption, HashAlgorithm.sha384, SignatureAlgorithm.rsa);
  55. AddCertSigAlgOid(d, PkcsObjectIdentifiers.Sha512WithRsaEncryption, HashAlgorithm.sha512, SignatureAlgorithm.rsa);
  56. AddCertSigAlgOid(d, X9ObjectIdentifiers.ECDsaWithSha1, HashAlgorithm.sha1, SignatureAlgorithm.ecdsa);
  57. AddCertSigAlgOid(d, X9ObjectIdentifiers.ECDsaWithSha224, HashAlgorithm.sha224, SignatureAlgorithm.ecdsa);
  58. AddCertSigAlgOid(d, X9ObjectIdentifiers.ECDsaWithSha256, HashAlgorithm.sha256, SignatureAlgorithm.ecdsa);
  59. AddCertSigAlgOid(d, X9ObjectIdentifiers.ECDsaWithSha384, HashAlgorithm.sha384, SignatureAlgorithm.ecdsa);
  60. AddCertSigAlgOid(d, X9ObjectIdentifiers.ECDsaWithSha512, HashAlgorithm.sha512, SignatureAlgorithm.ecdsa);
  61. AddCertSigAlgOid(d, X9ObjectIdentifiers.IdDsaWithSha1, HashAlgorithm.sha1, SignatureAlgorithm.dsa);
  62. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_ECDSA_SHA_1, HashAlgorithm.sha1, SignatureAlgorithm.ecdsa);
  63. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_ECDSA_SHA_224, HashAlgorithm.sha224, SignatureAlgorithm.ecdsa);
  64. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_ECDSA_SHA_256, HashAlgorithm.sha256, SignatureAlgorithm.ecdsa);
  65. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_ECDSA_SHA_384, HashAlgorithm.sha384, SignatureAlgorithm.ecdsa);
  66. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_ECDSA_SHA_512, HashAlgorithm.sha512, SignatureAlgorithm.ecdsa);
  67. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_RSA_v1_5_SHA_1, HashAlgorithm.sha1, SignatureAlgorithm.rsa);
  68. AddCertSigAlgOid(d, EacObjectIdentifiers.id_TA_RSA_v1_5_SHA_256, HashAlgorithm.sha256, SignatureAlgorithm.rsa);
  69. AddCertSigAlgOid(d, BsiObjectIdentifiers.ecdsa_plain_SHA1, HashAlgorithm.sha1, SignatureAlgorithm.ecdsa);
  70. AddCertSigAlgOid(d, BsiObjectIdentifiers.ecdsa_plain_SHA224, HashAlgorithm.sha224, SignatureAlgorithm.ecdsa);
  71. AddCertSigAlgOid(d, BsiObjectIdentifiers.ecdsa_plain_SHA256, HashAlgorithm.sha256, SignatureAlgorithm.ecdsa);
  72. AddCertSigAlgOid(d, BsiObjectIdentifiers.ecdsa_plain_SHA384, HashAlgorithm.sha384, SignatureAlgorithm.ecdsa);
  73. AddCertSigAlgOid(d, BsiObjectIdentifiers.ecdsa_plain_SHA512, HashAlgorithm.sha512, SignatureAlgorithm.ecdsa);
  74. AddCertSigAlgOid(d, EdECObjectIdentifiers.id_Ed25519, SignatureAndHashAlgorithm.ed25519);
  75. AddCertSigAlgOid(d, EdECObjectIdentifiers.id_Ed448, SignatureAndHashAlgorithm.ed448);
  76. AddCertSigAlgOid(d, RosstandartObjectIdentifiers.id_tc26_signwithdigest_gost_3410_12_256,
  77. SignatureAndHashAlgorithm.gostr34102012_256);
  78. AddCertSigAlgOid(d, RosstandartObjectIdentifiers.id_tc26_signwithdigest_gost_3410_12_512,
  79. SignatureAndHashAlgorithm.gostr34102012_512);
  80. // TODO[RFC 8998]
  81. //AddCertSigAlgOid(d, GMObjectIdentifiers.sm2sign_with_sm3, HashAlgorithm.sm3, SignatureAlgorithm.sm2);
  82. return d;
  83. }
  84. private static IList<SignatureAndHashAlgorithm> CreateDefaultSupportedSigAlgs()
  85. {
  86. var result = new List<SignatureAndHashAlgorithm>();
  87. result.Add(SignatureAndHashAlgorithm.ed25519);
  88. result.Add(SignatureAndHashAlgorithm.ed448);
  89. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha256, SignatureAlgorithm.ecdsa));
  90. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha384, SignatureAlgorithm.ecdsa));
  91. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha512, SignatureAlgorithm.ecdsa));
  92. result.Add(SignatureAndHashAlgorithm.rsa_pss_rsae_sha256);
  93. result.Add(SignatureAndHashAlgorithm.rsa_pss_rsae_sha384);
  94. result.Add(SignatureAndHashAlgorithm.rsa_pss_rsae_sha512);
  95. result.Add(SignatureAndHashAlgorithm.rsa_pss_pss_sha256);
  96. result.Add(SignatureAndHashAlgorithm.rsa_pss_pss_sha384);
  97. result.Add(SignatureAndHashAlgorithm.rsa_pss_pss_sha512);
  98. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha256, SignatureAlgorithm.rsa));
  99. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha384, SignatureAlgorithm.rsa));
  100. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha512, SignatureAlgorithm.rsa));
  101. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha256, SignatureAlgorithm.dsa));
  102. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha384, SignatureAlgorithm.dsa));
  103. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha512, SignatureAlgorithm.dsa));
  104. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha224, SignatureAlgorithm.ecdsa));
  105. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha224, SignatureAlgorithm.rsa));
  106. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha224, SignatureAlgorithm.dsa));
  107. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.ecdsa));
  108. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.rsa));
  109. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.dsa));
  110. return result;
  111. }
  112. public static readonly byte[] EmptyBytes = new byte[0];
  113. public static readonly short[] EmptyShorts = new short[0];
  114. public static readonly int[] EmptyInts = new int[0];
  115. public static readonly long[] EmptyLongs = new long[0];
  116. public static readonly string[] EmptyStrings = new string[0];
  117. internal static short MinimumHashStrict = HashAlgorithm.sha1;
  118. internal static short MinimumHashPreferred = HashAlgorithm.sha256;
  119. public static void CheckUint8(short i)
  120. {
  121. if (!IsValidUint8(i))
  122. throw new TlsFatalAlert(AlertDescription.internal_error);
  123. }
  124. public static void CheckUint8(int i)
  125. {
  126. if (!IsValidUint8(i))
  127. throw new TlsFatalAlert(AlertDescription.internal_error);
  128. }
  129. public static void CheckUint8(long i)
  130. {
  131. if (!IsValidUint8(i))
  132. throw new TlsFatalAlert(AlertDescription.internal_error);
  133. }
  134. public static void CheckUint16(int i)
  135. {
  136. if (!IsValidUint16(i))
  137. throw new TlsFatalAlert(AlertDescription.internal_error);
  138. }
  139. public static void CheckUint16(long i)
  140. {
  141. if (!IsValidUint16(i))
  142. throw new TlsFatalAlert(AlertDescription.internal_error);
  143. }
  144. public static void CheckUint24(int i)
  145. {
  146. if (!IsValidUint24(i))
  147. throw new TlsFatalAlert(AlertDescription.internal_error);
  148. }
  149. public static void CheckUint24(long i)
  150. {
  151. if (!IsValidUint24(i))
  152. throw new TlsFatalAlert(AlertDescription.internal_error);
  153. }
  154. public static void CheckUint32(long i)
  155. {
  156. if (!IsValidUint32(i))
  157. throw new TlsFatalAlert(AlertDescription.internal_error);
  158. }
  159. public static void CheckUint48(long i)
  160. {
  161. if (!IsValidUint48(i))
  162. throw new TlsFatalAlert(AlertDescription.internal_error);
  163. }
  164. public static void CheckUint64(long i)
  165. {
  166. if (!IsValidUint64(i))
  167. throw new TlsFatalAlert(AlertDescription.internal_error);
  168. }
  169. public static bool IsValidUint8(short i)
  170. {
  171. return (i & 0xFF) == i;
  172. }
  173. public static bool IsValidUint8(int i)
  174. {
  175. return (i & 0xFF) == i;
  176. }
  177. public static bool IsValidUint8(long i)
  178. {
  179. return (i & 0xFFL) == i;
  180. }
  181. public static bool IsValidUint16(int i)
  182. {
  183. return (i & 0xFFFF) == i;
  184. }
  185. public static bool IsValidUint16(long i)
  186. {
  187. return (i & 0xFFFFL) == i;
  188. }
  189. public static bool IsValidUint24(int i)
  190. {
  191. return (i & 0xFFFFFF) == i;
  192. }
  193. public static bool IsValidUint24(long i)
  194. {
  195. return (i & 0xFFFFFFL) == i;
  196. }
  197. public static bool IsValidUint32(long i)
  198. {
  199. return (i & 0xFFFFFFFFL) == i;
  200. }
  201. public static bool IsValidUint48(long i)
  202. {
  203. return (i & 0xFFFFFFFFFFFFL) == i;
  204. }
  205. public static bool IsValidUint64(long i)
  206. {
  207. return true;
  208. }
  209. public static bool IsSsl(TlsContext context)
  210. {
  211. return context.ServerVersion.IsSsl;
  212. }
  213. public static bool IsTlsV10(ProtocolVersion version)
  214. {
  215. return ProtocolVersion.TLSv10.IsEqualOrEarlierVersionOf(version.GetEquivalentTlsVersion());
  216. }
  217. public static bool IsTlsV10(TlsContext context)
  218. {
  219. return IsTlsV10(context.ServerVersion);
  220. }
  221. public static bool IsTlsV11(ProtocolVersion version)
  222. {
  223. return ProtocolVersion.TLSv11.IsEqualOrEarlierVersionOf(version.GetEquivalentTlsVersion());
  224. }
  225. public static bool IsTlsV11(TlsContext context)
  226. {
  227. return IsTlsV11(context.ServerVersion);
  228. }
  229. public static bool IsTlsV12(ProtocolVersion version)
  230. {
  231. return ProtocolVersion.TLSv12.IsEqualOrEarlierVersionOf(version.GetEquivalentTlsVersion());
  232. }
  233. public static bool IsTlsV12(TlsContext context)
  234. {
  235. return IsTlsV12(context.ServerVersion);
  236. }
  237. public static bool IsTlsV13(ProtocolVersion version)
  238. {
  239. return ProtocolVersion.TLSv13.IsEqualOrEarlierVersionOf(version.GetEquivalentTlsVersion());
  240. }
  241. public static bool IsTlsV13(TlsContext context)
  242. {
  243. return IsTlsV13(context.ServerVersion);
  244. }
  245. public static void WriteUint8(short i, Stream output)
  246. {
  247. output.WriteByte((byte)i);
  248. }
  249. public static void WriteUint8(int i, Stream output)
  250. {
  251. output.WriteByte((byte)i);
  252. }
  253. public static void WriteUint8(short i, byte[] buf, int offset)
  254. {
  255. buf[offset] = (byte)i;
  256. }
  257. public static void WriteUint8(int i, byte[] buf, int offset)
  258. {
  259. buf[offset] = (byte)i;
  260. }
  261. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  262. public static void WriteUint8(int i, Span<byte> buf)
  263. {
  264. buf[0] = (byte)i;
  265. }
  266. #endif
  267. public static void WriteUint16(int i, Stream output)
  268. {
  269. output.WriteByte((byte)(i >> 8));
  270. output.WriteByte((byte)i);
  271. }
  272. public static void WriteUint16(int i, byte[] buf, int offset)
  273. {
  274. buf[offset ] = (byte)(i >> 8);
  275. buf[offset + 1] = (byte)i;
  276. }
  277. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  278. public static void WriteUint16(int i, Span<byte> buf)
  279. {
  280. buf[0] = (byte)(i >> 8);
  281. buf[1] = (byte)i;
  282. }
  283. #endif
  284. public static void WriteUint24(int i, Stream output)
  285. {
  286. output.WriteByte((byte)(i >> 16));
  287. output.WriteByte((byte)(i >> 8));
  288. output.WriteByte((byte)i);
  289. }
  290. public static void WriteUint24(int i, byte[] buf, int offset)
  291. {
  292. buf[offset ] = (byte)(i >> 16);
  293. buf[offset + 1] = (byte)(i >> 8);
  294. buf[offset + 2] = (byte)i;
  295. }
  296. public static void WriteUint32(long i, Stream output)
  297. {
  298. output.WriteByte((byte)(i >> 24));
  299. output.WriteByte((byte)(i >> 16));
  300. output.WriteByte((byte)(i >> 8));
  301. output.WriteByte((byte)i);
  302. }
  303. public static void WriteUint32(long i, byte[] buf, int offset)
  304. {
  305. buf[offset ] = (byte)(i >> 24);
  306. buf[offset + 1] = (byte)(i >> 16);
  307. buf[offset + 2] = (byte)(i >> 8);
  308. buf[offset + 3] = (byte)i;
  309. }
  310. public static void WriteUint48(long i, Stream output)
  311. {
  312. output.WriteByte((byte)(i >> 40));
  313. output.WriteByte((byte)(i >> 32));
  314. output.WriteByte((byte)(i >> 24));
  315. output.WriteByte((byte)(i >> 16));
  316. output.WriteByte((byte)(i >> 8));
  317. output.WriteByte((byte)i);
  318. }
  319. public static void WriteUint48(long i, byte[] buf, int offset)
  320. {
  321. buf[offset ] = (byte)(i >> 40);
  322. buf[offset + 1] = (byte)(i >> 32);
  323. buf[offset + 2] = (byte)(i >> 24);
  324. buf[offset + 3] = (byte)(i >> 16);
  325. buf[offset + 4] = (byte)(i >> 8);
  326. buf[offset + 5] = (byte)i;
  327. }
  328. public static void WriteUint64(long i, Stream output)
  329. {
  330. output.WriteByte((byte)(i >> 56));
  331. output.WriteByte((byte)(i >> 48));
  332. output.WriteByte((byte)(i >> 40));
  333. output.WriteByte((byte)(i >> 32));
  334. output.WriteByte((byte)(i >> 24));
  335. output.WriteByte((byte)(i >> 16));
  336. output.WriteByte((byte)(i >> 8));
  337. output.WriteByte((byte) i);
  338. }
  339. public static void WriteUint64(long i, byte[] buf, int offset)
  340. {
  341. buf[offset ] = (byte)(i >> 56);
  342. buf[offset + 1] = (byte)(i >> 48);
  343. buf[offset + 2] = (byte)(i >> 40);
  344. buf[offset + 3] = (byte)(i >> 32);
  345. buf[offset + 4] = (byte)(i >> 24);
  346. buf[offset + 5] = (byte)(i >> 16);
  347. buf[offset + 6] = (byte)(i >> 8);
  348. buf[offset + 7] = (byte)i;
  349. }
  350. public static void WriteOpaque8(byte[] buf, Stream output)
  351. {
  352. CheckUint8(buf.Length);
  353. WriteUint8(buf.Length, output);
  354. output.Write(buf, 0, buf.Length);
  355. }
  356. public static void WriteOpaque8(byte[] data, byte[] buf, int off)
  357. {
  358. CheckUint8(data.Length);
  359. WriteUint8(data.Length, buf, off);
  360. Array.Copy(data, 0, buf, off + 1, data.Length);
  361. }
  362. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  363. public static void WriteOpaque8(ReadOnlySpan<byte> data, Span<byte> buf)
  364. {
  365. CheckUint8(data.Length);
  366. WriteUint8(data.Length, buf);
  367. data.CopyTo(buf[1..]);
  368. }
  369. #endif
  370. public static void WriteOpaque16(byte[] buf, Stream output)
  371. {
  372. CheckUint16(buf.Length);
  373. WriteUint16(buf.Length, output);
  374. output.Write(buf, 0, buf.Length);
  375. }
  376. public static void WriteOpaque16(byte[] data, byte[] buf, int off)
  377. {
  378. CheckUint16(data.Length);
  379. WriteUint16(data.Length, buf, off);
  380. Array.Copy(data, 0, buf, off + 2, data.Length);
  381. }
  382. public static void WriteOpaque24(byte[] buf, Stream output)
  383. {
  384. CheckUint24(buf.Length);
  385. WriteUint24(buf.Length, output);
  386. output.Write(buf, 0, buf.Length);
  387. }
  388. public static void WriteOpaque24(byte[] data, byte[] buf, int off)
  389. {
  390. CheckUint24(data.Length);
  391. WriteUint24(data.Length, buf, off);
  392. Array.Copy(data, 0, buf, off + 3, data.Length);
  393. }
  394. public static void WriteUint8Array(short[] u8s, Stream output)
  395. {
  396. for (int i = 0; i < u8s.Length; ++i)
  397. {
  398. WriteUint8(u8s[i], output);
  399. }
  400. }
  401. public static void WriteUint8Array(short[] u8s, byte[] buf, int offset)
  402. {
  403. for (int i = 0; i < u8s.Length; ++i)
  404. {
  405. WriteUint8(u8s[i], buf, offset);
  406. ++offset;
  407. }
  408. }
  409. public static void WriteUint8ArrayWithUint8Length(short[] u8s, Stream output)
  410. {
  411. CheckUint8(u8s.Length);
  412. WriteUint8(u8s.Length, output);
  413. WriteUint8Array(u8s, output);
  414. }
  415. public static void WriteUint8ArrayWithUint8Length(short[] u8s, byte[] buf, int offset)
  416. {
  417. CheckUint8(u8s.Length);
  418. WriteUint8(u8s.Length, buf, offset);
  419. WriteUint8Array(u8s, buf, offset + 1);
  420. }
  421. public static void WriteUint16Array(int[] u16s, Stream output)
  422. {
  423. for (int i = 0; i < u16s.Length; ++i)
  424. {
  425. WriteUint16(u16s[i], output);
  426. }
  427. }
  428. public static void WriteUint16Array(int[] u16s, byte[] buf, int offset)
  429. {
  430. for (int i = 0; i < u16s.Length; ++i)
  431. {
  432. WriteUint16(u16s[i], buf, offset);
  433. offset += 2;
  434. }
  435. }
  436. public static void WriteUint16ArrayWithUint8Length(int[] u16s, byte[] buf, int offset)
  437. {
  438. int length = 2 * u16s.Length;
  439. CheckUint8(length);
  440. WriteUint8(length, buf, offset);
  441. WriteUint16Array(u16s, buf, offset + 1);
  442. }
  443. public static void WriteUint16ArrayWithUint16Length(int[] u16s, Stream output)
  444. {
  445. int length = 2 * u16s.Length;
  446. CheckUint16(length);
  447. WriteUint16(length, output);
  448. WriteUint16Array(u16s, output);
  449. }
  450. public static void WriteUint16ArrayWithUint16Length(int[] u16s, byte[] buf, int offset)
  451. {
  452. int length = 2 * u16s.Length;
  453. CheckUint16(length);
  454. WriteUint16(length, buf, offset);
  455. WriteUint16Array(u16s, buf, offset + 2);
  456. }
  457. public static byte[] DecodeOpaque8(byte[] buf)
  458. {
  459. return DecodeOpaque8(buf, 0);
  460. }
  461. public static byte[] DecodeOpaque8(byte[] buf, int minLength)
  462. {
  463. if (buf == null)
  464. throw new ArgumentNullException("buf");
  465. if (buf.Length < 1)
  466. throw new TlsFatalAlert(AlertDescription.decode_error);
  467. short length = ReadUint8(buf, 0);
  468. if (buf.Length != (length + 1) || length < minLength)
  469. throw new TlsFatalAlert(AlertDescription.decode_error);
  470. return CopyOfRangeExact(buf, 1, buf.Length);
  471. }
  472. public static byte[] DecodeOpaque16(byte[] buf)
  473. {
  474. return DecodeOpaque16(buf, 0);
  475. }
  476. public static byte[] DecodeOpaque16(byte[] buf, int minLength)
  477. {
  478. if (buf == null)
  479. throw new ArgumentNullException("buf");
  480. if (buf.Length < 2)
  481. throw new TlsFatalAlert(AlertDescription.decode_error);
  482. int length = ReadUint16(buf, 0);
  483. if (buf.Length != (length + 2) || length < minLength)
  484. throw new TlsFatalAlert(AlertDescription.decode_error);
  485. return CopyOfRangeExact(buf, 2, buf.Length);
  486. }
  487. public static short DecodeUint8(byte[] buf)
  488. {
  489. if (buf == null)
  490. throw new ArgumentNullException("buf");
  491. if (buf.Length != 1)
  492. throw new TlsFatalAlert(AlertDescription.decode_error);
  493. return ReadUint8(buf, 0);
  494. }
  495. public static short[] DecodeUint8ArrayWithUint8Length(byte[] buf)
  496. {
  497. if (buf == null)
  498. throw new ArgumentNullException("buf");
  499. int count = ReadUint8(buf, 0);
  500. if (buf.Length != (count + 1))
  501. throw new TlsFatalAlert(AlertDescription.decode_error);
  502. short[] uints = new short[count];
  503. for (int i = 0; i < count; ++i)
  504. {
  505. uints[i] = ReadUint8(buf, i + 1);
  506. }
  507. return uints;
  508. }
  509. public static int DecodeUint16(byte[] buf)
  510. {
  511. if (buf == null)
  512. throw new ArgumentNullException("buf");
  513. if (buf.Length != 2)
  514. throw new TlsFatalAlert(AlertDescription.decode_error);
  515. return ReadUint16(buf, 0);
  516. }
  517. public static int[] DecodeUint16ArrayWithUint8Length(byte[] buf)
  518. {
  519. if (buf == null)
  520. throw new ArgumentNullException("buf");
  521. int length = ReadUint8(buf, 0);
  522. if (buf.Length != (length + 1) || (length & 1) != 0)
  523. throw new TlsFatalAlert(AlertDescription.decode_error);
  524. int count = length / 2, pos = 1;
  525. int[] u16s = new int[count];
  526. for (int i = 0; i < count; ++i)
  527. {
  528. u16s[i] = ReadUint16(buf, pos);
  529. pos += 2;
  530. }
  531. return u16s;
  532. }
  533. public static long DecodeUint32(byte[] buf)
  534. {
  535. if (buf == null)
  536. throw new ArgumentNullException("buf");
  537. if (buf.Length != 4)
  538. throw new TlsFatalAlert(AlertDescription.decode_error);
  539. return ReadUint32(buf, 0);
  540. }
  541. public static byte[] EncodeOpaque8(byte[] buf)
  542. {
  543. CheckUint8(buf.Length);
  544. return Arrays.Prepend(buf, (byte)buf.Length);
  545. }
  546. public static byte[] EncodeOpaque16(byte[] buf)
  547. {
  548. CheckUint16(buf.Length);
  549. byte[] r = new byte[2 + buf.Length];
  550. WriteUint16(buf.Length, r, 0);
  551. Array.Copy(buf, 0, r, 2, buf.Length);
  552. return r;
  553. }
  554. public static byte[] EncodeOpaque24(byte[] buf)
  555. {
  556. CheckUint24(buf.Length);
  557. byte[] r = new byte[3 + buf.Length];
  558. WriteUint24(buf.Length, r, 0);
  559. Array.Copy(buf, 0, r, 3, buf.Length);
  560. return r;
  561. }
  562. public static byte[] EncodeUint8(short u8)
  563. {
  564. CheckUint8(u8);
  565. byte[] encoding = new byte[1];
  566. WriteUint8(u8, encoding, 0);
  567. return encoding;
  568. }
  569. public static byte[] EncodeUint8ArrayWithUint8Length(short[] u8s)
  570. {
  571. byte[] result = new byte[1 + u8s.Length];
  572. WriteUint8ArrayWithUint8Length(u8s, result, 0);
  573. return result;
  574. }
  575. public static byte[] EncodeUint16(int u16)
  576. {
  577. CheckUint16(u16);
  578. byte[] encoding = new byte[2];
  579. WriteUint16(u16, encoding, 0);
  580. return encoding;
  581. }
  582. public static byte[] EncodeUint16ArrayWithUint8Length(int[] u16s)
  583. {
  584. int length = 2 * u16s.Length;
  585. byte[] result = new byte[1 + length];
  586. WriteUint16ArrayWithUint8Length(u16s, result, 0);
  587. return result;
  588. }
  589. public static byte[] EncodeUint16ArrayWithUint16Length(int[] u16s)
  590. {
  591. int length = 2 * u16s.Length;
  592. byte[] result = new byte[2 + length];
  593. WriteUint16ArrayWithUint16Length(u16s, result, 0);
  594. return result;
  595. }
  596. public static byte[] EncodeUint24(int u24)
  597. {
  598. CheckUint24(u24);
  599. byte[] encoding = new byte[3];
  600. WriteUint24(u24, encoding, 0);
  601. return encoding;
  602. }
  603. public static byte[] EncodeUint32(long u32)
  604. {
  605. CheckUint32(u32);
  606. byte[] encoding = new byte[4];
  607. WriteUint32(u32, encoding, 0);
  608. return encoding;
  609. }
  610. public static byte[] EncodeVersion(ProtocolVersion version)
  611. {
  612. return new byte[]{
  613. (byte)version.MajorVersion,
  614. (byte)version.MinorVersion
  615. };
  616. }
  617. public static int ReadInt32(byte[] buf, int offset)
  618. {
  619. int n = buf[offset] << 24;
  620. n |= (buf[++offset] & 0xff) << 16;
  621. n |= (buf[++offset] & 0xff) << 8;
  622. n |= (buf[++offset] & 0xff);
  623. return n;
  624. }
  625. public static short ReadUint8(Stream input)
  626. {
  627. int i = input.ReadByte();
  628. if (i < 0)
  629. throw new EndOfStreamException();
  630. return (short)i;
  631. }
  632. public static short ReadUint8(byte[] buf, int offset)
  633. {
  634. return (short)buf[offset];
  635. }
  636. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  637. public static short ReadUint8(ReadOnlySpan<byte> buffer)
  638. {
  639. return (short)buffer[0];
  640. }
  641. #endif
  642. public static int ReadUint16(Stream input)
  643. {
  644. int i1 = input.ReadByte();
  645. int i2 = input.ReadByte();
  646. if (i2 < 0)
  647. throw new EndOfStreamException();
  648. return (i1 << 8) | i2;
  649. }
  650. public static int ReadUint16(byte[] buf, int offset)
  651. {
  652. int n = (buf[offset] & 0xff) << 8;
  653. n |= (buf[++offset] & 0xff);
  654. return n;
  655. }
  656. public static int ReadUint24(Stream input)
  657. {
  658. int i1 = input.ReadByte();
  659. int i2 = input.ReadByte();
  660. int i3 = input.ReadByte();
  661. if (i3 < 0)
  662. throw new EndOfStreamException();
  663. return (i1 << 16) | (i2 << 8) | i3;
  664. }
  665. public static int ReadUint24(byte[] buf, int offset)
  666. {
  667. int n = (buf[offset] & 0xff) << 16;
  668. n |= (buf[++offset] & 0xff) << 8;
  669. n |= (buf[++offset] & 0xff);
  670. return n;
  671. }
  672. public static long ReadUint32(Stream input)
  673. {
  674. int i1 = input.ReadByte();
  675. int i2 = input.ReadByte();
  676. int i3 = input.ReadByte();
  677. int i4 = input.ReadByte();
  678. if (i4 < 0)
  679. throw new EndOfStreamException();
  680. return ((i1 << 24) | (i2 << 16) | (i3 << 8) | i4) & 0xFFFFFFFFL;
  681. }
  682. public static long ReadUint32(byte[] buf, int offset)
  683. {
  684. int n = (buf[offset] & 0xff) << 24;
  685. n |= (buf[++offset] & 0xff) << 16;
  686. n |= (buf[++offset] & 0xff) << 8;
  687. n |= (buf[++offset] & 0xff);
  688. return n & 0xFFFFFFFFL;
  689. }
  690. public static long ReadUint48(Stream input)
  691. {
  692. int hi = ReadUint24(input);
  693. int lo = ReadUint24(input);
  694. return ((long)(hi & 0xffffffffL) << 24) | (long)(lo & 0xffffffffL);
  695. }
  696. public static long ReadUint48(byte[] buf, int offset)
  697. {
  698. int hi = ReadUint24(buf, offset);
  699. int lo = ReadUint24(buf, offset + 3);
  700. return ((long)(hi & 0xffffffffL) << 24) | (long)(lo & 0xffffffffL);
  701. }
  702. public static byte[] ReadAllOrNothing(int length, Stream input)
  703. {
  704. if (length < 1)
  705. return EmptyBytes;
  706. byte[] buf = new byte[length];
  707. int read = Streams.ReadFully(input, buf);
  708. if (read == 0)
  709. return null;
  710. if (read != length)
  711. throw new EndOfStreamException();
  712. return buf;
  713. }
  714. public static byte[] ReadFully(int length, Stream input)
  715. {
  716. if (length < 1)
  717. return EmptyBytes;
  718. byte[] buf = new byte[length];
  719. if (length != Streams.ReadFully(input, buf))
  720. throw new EndOfStreamException();
  721. return buf;
  722. }
  723. public static void ReadFully(byte[] buf, Stream input)
  724. {
  725. int length = buf.Length;
  726. if (length > 0 && length != Streams.ReadFully(input, buf))
  727. throw new EndOfStreamException();
  728. }
  729. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  730. public static void ReadFully(Span<byte> buf, Stream input)
  731. {
  732. int length = buf.Length;
  733. if (length > 0 && length != Streams.ReadFully(input, buf))
  734. throw new EndOfStreamException();
  735. }
  736. #endif
  737. public static byte[] ReadOpaque8(Stream input)
  738. {
  739. short length = ReadUint8(input);
  740. return ReadFully(length, input);
  741. }
  742. public static byte[] ReadOpaque8(Stream input, int minLength)
  743. {
  744. short length = ReadUint8(input);
  745. if (length < minLength)
  746. throw new TlsFatalAlert(AlertDescription.decode_error);
  747. return ReadFully(length, input);
  748. }
  749. public static byte[] ReadOpaque8(Stream input, int minLength, int maxLength)
  750. {
  751. short length = ReadUint8(input);
  752. if (length < minLength || maxLength < length)
  753. throw new TlsFatalAlert(AlertDescription.decode_error);
  754. return ReadFully(length, input);
  755. }
  756. public static byte[] ReadOpaque16(Stream input)
  757. {
  758. int length = ReadUint16(input);
  759. return ReadFully(length, input);
  760. }
  761. public static byte[] ReadOpaque16(Stream input, int minLength)
  762. {
  763. int length = ReadUint16(input);
  764. if (length < minLength)
  765. throw new TlsFatalAlert(AlertDescription.decode_error);
  766. return ReadFully(length, input);
  767. }
  768. public static byte[] ReadOpaque24(Stream input)
  769. {
  770. int length = ReadUint24(input);
  771. return ReadFully(length, input);
  772. }
  773. public static byte[] ReadOpaque24(Stream input, int minLength)
  774. {
  775. int length = ReadUint24(input);
  776. if (length < minLength)
  777. throw new TlsFatalAlert(AlertDescription.decode_error);
  778. return ReadFully(length, input);
  779. }
  780. public static short[] ReadUint8Array(int count, Stream input)
  781. {
  782. short[] uints = new short[count];
  783. for (int i = 0; i < count; ++i)
  784. {
  785. uints[i] = ReadUint8(input);
  786. }
  787. return uints;
  788. }
  789. public static short[] ReadUint8ArrayWithUint8Length(Stream input, int minLength)
  790. {
  791. int length = ReadUint8(input);
  792. if (length < minLength)
  793. throw new TlsFatalAlert(AlertDescription.decode_error);
  794. return ReadUint8Array(length, input);
  795. }
  796. public static int[] ReadUint16Array(int count, Stream input)
  797. {
  798. int[] uints = new int[count];
  799. for (int i = 0; i < count; ++i)
  800. {
  801. uints[i] = ReadUint16(input);
  802. }
  803. return uints;
  804. }
  805. public static ProtocolVersion ReadVersion(byte[] buf, int offset)
  806. {
  807. return ProtocolVersion.Get(buf[offset], buf[offset + 1]);
  808. }
  809. public static ProtocolVersion ReadVersion(Stream input)
  810. {
  811. int i1 = input.ReadByte();
  812. int i2 = input.ReadByte();
  813. if (i2 < 0)
  814. throw new EndOfStreamException();
  815. return ProtocolVersion.Get(i1, i2);
  816. }
  817. public static Asn1Object ReadAsn1Object(byte[] encoding)
  818. {
  819. Asn1InputStream asn1 = new Asn1InputStream(encoding);
  820. Asn1Object result = asn1.ReadObject();
  821. if (null == result)
  822. throw new TlsFatalAlert(AlertDescription.decode_error);
  823. if (null != asn1.ReadObject())
  824. throw new TlsFatalAlert(AlertDescription.decode_error);
  825. return result;
  826. }
  827. /// <exception cref="IOException"/>
  828. public static void RequireDerEncoding(Asn1Encodable asn1, byte[] encoding)
  829. {
  830. /*
  831. * NOTE: The current ASN.1 parsing code can't enforce DER-only parsing, but since DER is
  832. * canonical, we can check it by re-encoding the result and comparing to the original.
  833. */
  834. byte[] check = asn1.GetEncoded(Asn1Encodable.Der);
  835. if (!Arrays.AreEqual(check, encoding))
  836. throw new TlsFatalAlert(AlertDescription.decode_error);
  837. }
  838. public static void WriteGmtUnixTime(byte[] buf, int offset)
  839. {
  840. int t = (int)(DateTimeUtilities.CurrentUnixMs() / 1000L);
  841. buf[offset ] = (byte)(t >> 24);
  842. buf[offset + 1] = (byte)(t >> 16);
  843. buf[offset + 2] = (byte)(t >> 8);
  844. buf[offset + 3] = (byte)t;
  845. }
  846. public static void WriteVersion(ProtocolVersion version, Stream output)
  847. {
  848. output.WriteByte((byte)version.MajorVersion);
  849. output.WriteByte((byte)version.MinorVersion);
  850. }
  851. public static void WriteVersion(ProtocolVersion version, byte[] buf, int offset)
  852. {
  853. buf[offset] = (byte)version.MajorVersion;
  854. buf[offset + 1] = (byte)version.MinorVersion;
  855. }
  856. public static void AddIfSupported(IList<SignatureAndHashAlgorithm> supportedAlgs, TlsCrypto crypto,
  857. SignatureAndHashAlgorithm alg)
  858. {
  859. if (crypto.HasSignatureAndHashAlgorithm(alg))
  860. {
  861. supportedAlgs.Add(alg);
  862. }
  863. }
  864. public static void AddIfSupported(IList<int> supportedGroups, TlsCrypto crypto, int namedGroup)
  865. {
  866. if (crypto.HasNamedGroup(namedGroup))
  867. {
  868. supportedGroups.Add(namedGroup);
  869. }
  870. }
  871. public static void AddIfSupported(IList<int> supportedGroups, TlsCrypto crypto, int[] namedGroups)
  872. {
  873. for (int i = 0; i < namedGroups.Length; ++i)
  874. {
  875. AddIfSupported(supportedGroups, crypto, namedGroups[i]);
  876. }
  877. }
  878. public static bool AddToSet<T>(IList<T> s, T i)
  879. {
  880. bool result = !s.Contains(i);
  881. if (result)
  882. {
  883. s.Add(i);
  884. }
  885. return result;
  886. }
  887. public static IList<SignatureAndHashAlgorithm> GetDefaultDssSignatureAlgorithms()
  888. {
  889. return GetDefaultSignatureAlgorithms(SignatureAlgorithm.dsa);
  890. }
  891. public static IList<SignatureAndHashAlgorithm> GetDefaultECDsaSignatureAlgorithms()
  892. {
  893. return GetDefaultSignatureAlgorithms(SignatureAlgorithm.ecdsa);
  894. }
  895. public static IList<SignatureAndHashAlgorithm> GetDefaultRsaSignatureAlgorithms()
  896. {
  897. return GetDefaultSignatureAlgorithms(SignatureAlgorithm.rsa);
  898. }
  899. public static SignatureAndHashAlgorithm GetDefaultSignatureAlgorithm(short signatureAlgorithm)
  900. {
  901. /*
  902. * RFC 5246 7.4.1.4.1. If the client does not send the signature_algorithms extension,
  903. * the server MUST do the following:
  904. *
  905. * - If the negotiated key exchange algorithm is one of (RSA, DHE_RSA, DH_RSA, RSA_PSK,
  906. * ECDH_RSA, ECDHE_RSA), behave as if client had sent the value {sha1,rsa}.
  907. *
  908. * - If the negotiated key exchange algorithm is one of (DHE_DSS, DH_DSS), behave as if
  909. * the client had sent the value {sha1,dsa}.
  910. *
  911. * - If the negotiated key exchange algorithm is one of (ECDH_ECDSA, ECDHE_ECDSA),
  912. * behave as if the client had sent value {sha1,ecdsa}.
  913. */
  914. switch (signatureAlgorithm)
  915. {
  916. case SignatureAlgorithm.dsa:
  917. case SignatureAlgorithm.ecdsa:
  918. case SignatureAlgorithm.rsa:
  919. return SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, signatureAlgorithm);
  920. default:
  921. return null;
  922. }
  923. }
  924. public static IList<SignatureAndHashAlgorithm> GetDefaultSignatureAlgorithms(short signatureAlgorithm)
  925. {
  926. SignatureAndHashAlgorithm sigAndHashAlg = GetDefaultSignatureAlgorithm(signatureAlgorithm);
  927. return null == sigAndHashAlg ? new List<SignatureAndHashAlgorithm>() : VectorOfOne(sigAndHashAlg);
  928. }
  929. public static IList<SignatureAndHashAlgorithm> GetDefaultSupportedSignatureAlgorithms(TlsContext context)
  930. {
  931. return GetSupportedSignatureAlgorithms(context, DefaultSupportedSigAlgs);
  932. }
  933. public static IList<SignatureAndHashAlgorithm> GetSupportedSignatureAlgorithms(TlsContext context,
  934. IList<SignatureAndHashAlgorithm> candidates)
  935. {
  936. TlsCrypto crypto = context.Crypto;
  937. var result = new List<SignatureAndHashAlgorithm>(candidates.Count);
  938. foreach (SignatureAndHashAlgorithm sigAndHashAlg in candidates)
  939. {
  940. AddIfSupported(result, crypto, sigAndHashAlg);
  941. }
  942. return result;
  943. }
  944. internal static SignatureAndHashAlgorithm GetSignatureAndHashAlgorithm(ProtocolVersion negotiatedVersion,
  945. TlsCredentialedSigner credentialedSigner)
  946. {
  947. SignatureAndHashAlgorithm signatureAndHashAlgorithm = null;
  948. if (IsSignatureAlgorithmsExtensionAllowed(negotiatedVersion))
  949. {
  950. signatureAndHashAlgorithm = credentialedSigner.SignatureAndHashAlgorithm;
  951. if (signatureAndHashAlgorithm == null)
  952. {
  953. /*
  954. * RFC 5246 4.7. digitally-signed element needs SignatureAndHashAlgorithm from TLS 1.2
  955. */
  956. throw new TlsFatalAlert(AlertDescription.internal_error);
  957. }
  958. }
  959. return signatureAndHashAlgorithm;
  960. }
  961. public static byte[] GetExtensionData(IDictionary<int, byte[]> extensions, int extensionType)
  962. {
  963. if (extensions == null || !extensions.TryGetValue(extensionType, out var extensionData))
  964. return null;
  965. return extensionData;
  966. }
  967. public static bool HasExpectedEmptyExtensionData(IDictionary<int, byte[]> extensions, int extensionType,
  968. short alertDescription)
  969. {
  970. byte[] extension_data = GetExtensionData(extensions, extensionType);
  971. if (extension_data == null)
  972. return false;
  973. if (extension_data.Length != 0)
  974. throw new TlsFatalAlert(alertDescription);
  975. return true;
  976. }
  977. public static TlsSession ImportSession(byte[] sessionID, SessionParameters sessionParameters)
  978. {
  979. return new TlsSessionImpl(sessionID, sessionParameters);
  980. }
  981. internal static bool IsExtendedMasterSecretOptionalDtls(ProtocolVersion[] activeProtocolVersions)
  982. {
  983. return ProtocolVersion.Contains(activeProtocolVersions, ProtocolVersion.DTLSv12)
  984. || ProtocolVersion.Contains(activeProtocolVersions, ProtocolVersion.DTLSv10);
  985. }
  986. internal static bool IsExtendedMasterSecretOptionalTls(ProtocolVersion[] activeProtocolVersions)
  987. {
  988. return ProtocolVersion.Contains(activeProtocolVersions, ProtocolVersion.TLSv12)
  989. || ProtocolVersion.Contains(activeProtocolVersions, ProtocolVersion.TLSv11)
  990. || ProtocolVersion.Contains(activeProtocolVersions, ProtocolVersion.TLSv10);
  991. }
  992. public static bool IsNullOrContainsNull(object[] array)
  993. {
  994. if (null == array)
  995. return true;
  996. int count = array.Length;
  997. for (int i = 0; i < count; ++i)
  998. {
  999. if (null == array[i])
  1000. return true;
  1001. }
  1002. return false;
  1003. }
  1004. public static bool IsNullOrEmpty<T>(T[] array)
  1005. {
  1006. return null == array || array.Length < 1;
  1007. }
  1008. public static bool IsNullOrEmpty(string s)
  1009. {
  1010. return null == s || s.Length < 1;
  1011. }
  1012. public static bool IsNullOrEmpty<T>(IList<T> v)
  1013. {
  1014. return null == v || v.Count < 1;
  1015. }
  1016. public static bool IsSignatureAlgorithmsExtensionAllowed(ProtocolVersion version)
  1017. {
  1018. return null != version
  1019. && ProtocolVersion.TLSv12.IsEqualOrEarlierVersionOf(version.GetEquivalentTlsVersion());
  1020. }
  1021. public static short GetLegacyClientCertType(short signatureAlgorithm)
  1022. {
  1023. switch (signatureAlgorithm)
  1024. {
  1025. case SignatureAlgorithm.rsa:
  1026. return ClientCertificateType.rsa_sign;
  1027. case SignatureAlgorithm.dsa:
  1028. return ClientCertificateType.dss_sign;
  1029. case SignatureAlgorithm.ecdsa:
  1030. return ClientCertificateType.ecdsa_sign;
  1031. default:
  1032. return -1;
  1033. }
  1034. }
  1035. public static short GetLegacySignatureAlgorithmClient(short clientCertificateType)
  1036. {
  1037. switch (clientCertificateType)
  1038. {
  1039. case ClientCertificateType.dss_sign:
  1040. return SignatureAlgorithm.dsa;
  1041. case ClientCertificateType.ecdsa_sign:
  1042. return SignatureAlgorithm.ecdsa;
  1043. case ClientCertificateType.rsa_sign:
  1044. return SignatureAlgorithm.rsa;
  1045. default:
  1046. return -1;
  1047. }
  1048. }
  1049. public static short GetLegacySignatureAlgorithmClientCert(short clientCertificateType)
  1050. {
  1051. switch (clientCertificateType)
  1052. {
  1053. case ClientCertificateType.dss_sign:
  1054. case ClientCertificateType.dss_fixed_dh:
  1055. return SignatureAlgorithm.dsa;
  1056. case ClientCertificateType.ecdsa_sign:
  1057. case ClientCertificateType.ecdsa_fixed_ecdh:
  1058. return SignatureAlgorithm.ecdsa;
  1059. case ClientCertificateType.rsa_sign:
  1060. case ClientCertificateType.rsa_fixed_dh:
  1061. case ClientCertificateType.rsa_fixed_ecdh:
  1062. return SignatureAlgorithm.rsa;
  1063. default:
  1064. return -1;
  1065. }
  1066. }
  1067. public static short GetLegacySignatureAlgorithmServer(int keyExchangeAlgorithm)
  1068. {
  1069. switch (keyExchangeAlgorithm)
  1070. {
  1071. case KeyExchangeAlgorithm.DHE_DSS:
  1072. case KeyExchangeAlgorithm.SRP_DSS:
  1073. return SignatureAlgorithm.dsa;
  1074. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  1075. return SignatureAlgorithm.ecdsa;
  1076. case KeyExchangeAlgorithm.DHE_RSA:
  1077. case KeyExchangeAlgorithm.ECDHE_RSA:
  1078. case KeyExchangeAlgorithm.SRP_RSA:
  1079. return SignatureAlgorithm.rsa;
  1080. default:
  1081. return -1;
  1082. }
  1083. }
  1084. public static short GetLegacySignatureAlgorithmServerCert(int keyExchangeAlgorithm)
  1085. {
  1086. switch (keyExchangeAlgorithm)
  1087. {
  1088. case KeyExchangeAlgorithm.DH_DSS:
  1089. case KeyExchangeAlgorithm.DHE_DSS:
  1090. case KeyExchangeAlgorithm.SRP_DSS:
  1091. return SignatureAlgorithm.dsa;
  1092. case KeyExchangeAlgorithm.ECDH_ECDSA:
  1093. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  1094. return SignatureAlgorithm.ecdsa;
  1095. case KeyExchangeAlgorithm.DH_RSA:
  1096. case KeyExchangeAlgorithm.DHE_RSA:
  1097. case KeyExchangeAlgorithm.ECDH_RSA:
  1098. case KeyExchangeAlgorithm.ECDHE_RSA:
  1099. case KeyExchangeAlgorithm.RSA:
  1100. case KeyExchangeAlgorithm.RSA_PSK:
  1101. case KeyExchangeAlgorithm.SRP_RSA:
  1102. return SignatureAlgorithm.rsa;
  1103. default:
  1104. return -1;
  1105. }
  1106. }
  1107. public static IList<SignatureAndHashAlgorithm> GetLegacySupportedSignatureAlgorithms()
  1108. {
  1109. var result = new List<SignatureAndHashAlgorithm>(3);
  1110. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.dsa));
  1111. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.ecdsa));
  1112. result.Add(SignatureAndHashAlgorithm.GetInstance(HashAlgorithm.sha1, SignatureAlgorithm.rsa));
  1113. return result;
  1114. }
  1115. /// <exception cref="IOException"/>
  1116. public static void EncodeSupportedSignatureAlgorithms(
  1117. IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms, Stream output)
  1118. {
  1119. if (supportedSignatureAlgorithms == null ||
  1120. supportedSignatureAlgorithms.Count < 1 ||
  1121. supportedSignatureAlgorithms.Count >= (1 << 15))
  1122. {
  1123. throw new ArgumentException("must have length from 1 to (2^15 - 1)", "supportedSignatureAlgorithms");
  1124. }
  1125. // supported_signature_algorithms
  1126. int length = 2 * supportedSignatureAlgorithms.Count;
  1127. CheckUint16(length);
  1128. WriteUint16(length, output);
  1129. foreach (SignatureAndHashAlgorithm entry in supportedSignatureAlgorithms)
  1130. {
  1131. if (entry.Signature == SignatureAlgorithm.anonymous)
  1132. {
  1133. /*
  1134. * RFC 5246 7.4.1.4.1 The "anonymous" value is meaningless in this context but used
  1135. * in Section 7.4.3. It MUST NOT appear in this extension.
  1136. */
  1137. throw new ArgumentException(
  1138. "SignatureAlgorithm.anonymous MUST NOT appear in the signature_algorithms extension");
  1139. }
  1140. entry.Encode(output);
  1141. }
  1142. }
  1143. /// <exception cref="IOException"/>
  1144. public static IList<SignatureAndHashAlgorithm> ParseSupportedSignatureAlgorithms(Stream input)
  1145. {
  1146. // supported_signature_algorithms
  1147. int length = ReadUint16(input);
  1148. if (length < 2 || (length & 1) != 0)
  1149. throw new TlsFatalAlert(AlertDescription.decode_error);
  1150. int count = length / 2;
  1151. var supportedSignatureAlgorithms = new List<SignatureAndHashAlgorithm>(count);
  1152. for (int i = 0; i < count; ++i)
  1153. {
  1154. SignatureAndHashAlgorithm sigAndHashAlg = SignatureAndHashAlgorithm.Parse(input);
  1155. if (SignatureAlgorithm.anonymous != sigAndHashAlg.Signature)
  1156. {
  1157. supportedSignatureAlgorithms.Add(sigAndHashAlg);
  1158. }
  1159. }
  1160. return supportedSignatureAlgorithms;
  1161. }
  1162. /// <exception cref="IOException"/>
  1163. public static void VerifySupportedSignatureAlgorithm(
  1164. IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms, SignatureAndHashAlgorithm signatureAlgorithm)
  1165. {
  1166. VerifySupportedSignatureAlgorithm(supportedSignatureAlgorithms, signatureAlgorithm,
  1167. AlertDescription.illegal_parameter);
  1168. }
  1169. /// <exception cref="IOException"/>
  1170. internal static void VerifySupportedSignatureAlgorithm(
  1171. IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms, SignatureAndHashAlgorithm signatureAlgorithm,
  1172. short alertDescription)
  1173. {
  1174. if (supportedSignatureAlgorithms == null || supportedSignatureAlgorithms.Count < 1
  1175. || supportedSignatureAlgorithms.Count >= (1 << 15))
  1176. {
  1177. throw new ArgumentException("must have length from 1 to (2^15 - 1)", "supportedSignatureAlgorithms");
  1178. }
  1179. if (signatureAlgorithm == null)
  1180. throw new ArgumentNullException("signatureAlgorithm");
  1181. if (signatureAlgorithm.Signature == SignatureAlgorithm.anonymous
  1182. || !ContainsSignatureAlgorithm(supportedSignatureAlgorithms, signatureAlgorithm))
  1183. {
  1184. throw new TlsFatalAlert(alertDescription);
  1185. }
  1186. }
  1187. /// <exception cref="IOException"/>
  1188. public static bool ContainsSignatureAlgorithm(IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms,
  1189. SignatureAndHashAlgorithm signatureAlgorithm)
  1190. {
  1191. foreach (SignatureAndHashAlgorithm entry in supportedSignatureAlgorithms)
  1192. {
  1193. if (entry.Equals(signatureAlgorithm))
  1194. return true;
  1195. }
  1196. return false;
  1197. }
  1198. public static bool ContainsAnySignatureAlgorithm(IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms,
  1199. short signatureAlgorithm)
  1200. {
  1201. foreach (SignatureAndHashAlgorithm entry in supportedSignatureAlgorithms)
  1202. {
  1203. if (entry.Signature == signatureAlgorithm)
  1204. return true;
  1205. }
  1206. return false;
  1207. }
  1208. public static TlsSecret Prf(SecurityParameters securityParameters, TlsSecret secret, string asciiLabel,
  1209. byte[] seed, int length)
  1210. {
  1211. return secret.DeriveUsingPrf(securityParameters.PrfAlgorithm, asciiLabel, seed, length);
  1212. }
  1213. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  1214. public static TlsSecret Prf(SecurityParameters securityParameters, TlsSecret secret,
  1215. ReadOnlySpan<char> asciiLabel, ReadOnlySpan<byte> seed, int length)
  1216. {
  1217. return secret.DeriveUsingPrf(securityParameters.PrfAlgorithm, asciiLabel, seed, length);
  1218. }
  1219. #endif
  1220. public static byte[] Clone(byte[] data)
  1221. {
  1222. return null == data ? null : data.Length == 0 ? EmptyBytes : (byte[])data.Clone();
  1223. }
  1224. public static string[] Clone(string[] s)
  1225. {
  1226. return null == s ? null : s.Length < 1 ? EmptyStrings : (string[])s.Clone();
  1227. }
  1228. public static bool ConstantTimeAreEqual(int len, byte[] a, int aOff, byte[] b, int bOff)
  1229. {
  1230. int d = 0;
  1231. for (int i = 0; i < len; ++i)
  1232. {
  1233. d |= a[aOff + i] ^ b[bOff + i];
  1234. }
  1235. return 0 == d;
  1236. }
  1237. #if NETCOREAPP2_1_OR_GREATER || NETSTANDARD2_1_OR_GREATER || _UNITY_2021_2_OR_NEWER_
  1238. public static bool ConstantTimeAreEqual(int len, Span<byte> a, int aOff, byte[] b, int bOff)
  1239. {
  1240. int d = 0;
  1241. for (int i = 0; i < len; ++i)
  1242. {
  1243. d |= a[aOff + i] ^ b[bOff + i];
  1244. }
  1245. return 0 == d;
  1246. }
  1247. #endif
  1248. public static byte[] CopyOfRangeExact(byte[] original, int from, int to)
  1249. {
  1250. int newLength = to - from;
  1251. byte[] copy = new byte[newLength];
  1252. Array.Copy(original, from, copy, 0, newLength);
  1253. return copy;
  1254. }
  1255. internal static byte[] Concat(byte[] a, byte[] b)
  1256. {
  1257. byte[] c = new byte[a.Length + b.Length];
  1258. Array.Copy(a, 0, c, 0, a.Length);
  1259. Array.Copy(b, 0, c, a.Length, b.Length);
  1260. return c;
  1261. }
  1262. /// <exception cref="IOException"/>
  1263. internal static byte[] CalculateEndPointHash(TlsContext context, TlsCertificate certificate, byte[] enc)
  1264. {
  1265. return CalculateEndPointHash(context, certificate, enc, 0, enc.Length);
  1266. }
  1267. /// <exception cref="IOException"/>
  1268. internal static byte[] CalculateEndPointHash(TlsContext context, TlsCertificate certificate, byte[] enc,
  1269. int encOff, int encLen)
  1270. {
  1271. short hashAlgorithm = HashAlgorithm.none;
  1272. string sigAlgOid = certificate.SigAlgOid;
  1273. if (sigAlgOid != null)
  1274. {
  1275. if (PkcsObjectIdentifiers.IdRsassaPss.Id.Equals(sigAlgOid))
  1276. {
  1277. RsassaPssParameters pssParams = RsassaPssParameters.GetInstance(certificate.GetSigAlgParams());
  1278. if (null != pssParams)
  1279. {
  1280. DerObjectIdentifier hashOid = pssParams.HashAlgorithm.Algorithm;
  1281. if (NistObjectIdentifiers.IdSha256.Equals(hashOid))
  1282. {
  1283. hashAlgorithm = HashAlgorithm.sha256;
  1284. }
  1285. else if (NistObjectIdentifiers.IdSha384.Equals(hashOid))
  1286. {
  1287. hashAlgorithm = HashAlgorithm.sha384;
  1288. }
  1289. else if (NistObjectIdentifiers.IdSha512.Equals(hashOid))
  1290. {
  1291. hashAlgorithm = HashAlgorithm.sha512;
  1292. }
  1293. }
  1294. }
  1295. else
  1296. {
  1297. if (CertSigAlgOids.TryGetValue(sigAlgOid, out var algorithm))
  1298. {
  1299. hashAlgorithm = algorithm.Hash;
  1300. }
  1301. }
  1302. }
  1303. switch (hashAlgorithm)
  1304. {
  1305. case HashAlgorithm.Intrinsic:
  1306. hashAlgorithm = HashAlgorithm.none;
  1307. break;
  1308. case HashAlgorithm.md5:
  1309. case HashAlgorithm.sha1:
  1310. hashAlgorithm = HashAlgorithm.sha256;
  1311. break;
  1312. }
  1313. if (HashAlgorithm.none != hashAlgorithm)
  1314. {
  1315. TlsHash hash = CreateHash(context.Crypto, hashAlgorithm);
  1316. if (hash != null)
  1317. {
  1318. hash.Update(enc, encOff, encLen);
  1319. return hash.CalculateHash();
  1320. }
  1321. }
  1322. return EmptyBytes;
  1323. }
  1324. public static byte[] CalculateExporterSeed(SecurityParameters securityParameters, byte[] context)
  1325. {
  1326. byte[] cr = securityParameters.ClientRandom, sr = securityParameters.ServerRandom;
  1327. if (null == context)
  1328. return Arrays.Concatenate(cr, sr);
  1329. if (!IsValidUint16(context.Length))
  1330. throw new ArgumentException("must have length less than 2^16 (or be null)", "context");
  1331. byte[] contextLength = new byte[2];
  1332. WriteUint16(context.Length, contextLength, 0);
  1333. return Arrays.ConcatenateAll(cr, sr, contextLength, context);
  1334. }
  1335. private static byte[] CalculateFinishedHmac(SecurityParameters securityParameters, TlsSecret baseKey,
  1336. byte[] transcriptHash)
  1337. {
  1338. int prfCryptoHashAlgorithm = securityParameters.PrfCryptoHashAlgorithm;
  1339. int prfHashLength = securityParameters.PrfHashLength;
  1340. return CalculateFinishedHmac(prfCryptoHashAlgorithm, prfHashLength, baseKey, transcriptHash);
  1341. }
  1342. private static byte[] CalculateFinishedHmac(int prfCryptoHashAlgorithm, int prfHashLength, TlsSecret baseKey,
  1343. byte[] transcriptHash)
  1344. {
  1345. TlsSecret finishedKey = TlsCryptoUtilities.HkdfExpandLabel(baseKey, prfCryptoHashAlgorithm, "finished",
  1346. EmptyBytes, prfHashLength);
  1347. try
  1348. {
  1349. return finishedKey.CalculateHmac(prfCryptoHashAlgorithm, transcriptHash, 0, transcriptHash.Length);
  1350. }
  1351. finally
  1352. {
  1353. finishedKey.Destroy();
  1354. }
  1355. }
  1356. internal static TlsSecret CalculateMasterSecret(TlsContext context, TlsSecret preMasterSecret)
  1357. {
  1358. SecurityParameters sp = context.SecurityParameters;
  1359. string asciiLabel;
  1360. byte[] seed;
  1361. if (sp.IsExtendedMasterSecret)
  1362. {
  1363. asciiLabel = ExporterLabel.extended_master_secret;
  1364. seed = sp.SessionHash;
  1365. }
  1366. else
  1367. {
  1368. asciiLabel = ExporterLabel.master_secret;
  1369. seed = Concat(sp.ClientRandom, sp.ServerRandom);
  1370. }
  1371. return Prf(sp, preMasterSecret, asciiLabel, seed, 48);
  1372. }
  1373. internal static byte[] CalculatePskBinder(TlsCrypto crypto, bool isExternalPsk, int pskCryptoHashAlgorithm,
  1374. TlsSecret earlySecret, byte[] transcriptHash)
  1375. {
  1376. int prfHashLength = TlsCryptoUtilities.GetHashOutputSize(pskCryptoHashAlgorithm);
  1377. string label = isExternalPsk ? "ext binder" : "res binder";
  1378. byte[] emptyTranscriptHash = crypto.CreateHash(pskCryptoHashAlgorithm).CalculateHash();
  1379. TlsSecret binderKey = DeriveSecret(pskCryptoHashAlgorithm, prfHashLength, earlySecret, label,
  1380. emptyTranscriptHash);
  1381. try
  1382. {
  1383. return CalculateFinishedHmac(pskCryptoHashAlgorithm, prfHashLength, binderKey, transcriptHash);
  1384. }
  1385. finally
  1386. {
  1387. binderKey.Destroy();
  1388. }
  1389. }
  1390. internal static byte[] CalculateVerifyData(TlsContext context, TlsHandshakeHash handshakeHash, bool isServer)
  1391. {
  1392. SecurityParameters securityParameters = context.SecurityParameters;
  1393. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  1394. if (IsTlsV13(negotiatedVersion))
  1395. {
  1396. TlsSecret baseKey = isServer
  1397. ? securityParameters.BaseKeyServer
  1398. : securityParameters.BaseKeyClient;
  1399. byte[] transcriptHash = GetCurrentPrfHash(handshakeHash);
  1400. return CalculateFinishedHmac(securityParameters, baseKey, transcriptHash);
  1401. }
  1402. if (negotiatedVersion.IsSsl)
  1403. {
  1404. return Ssl3Utilities.CalculateVerifyData(handshakeHash, isServer);
  1405. }
  1406. string asciiLabel = isServer ? ExporterLabel.server_finished : ExporterLabel.client_finished;
  1407. byte[] prfHash = GetCurrentPrfHash(handshakeHash);
  1408. TlsSecret master_secret = securityParameters.MasterSecret;
  1409. int verify_data_length = securityParameters.VerifyDataLength;
  1410. return Prf(securityParameters, master_secret, asciiLabel, prfHash, verify_data_length).Extract();
  1411. }
  1412. internal static void Establish13PhaseSecrets(TlsContext context, TlsSecret pskEarlySecret,
  1413. TlsSecret sharedSecret)
  1414. {
  1415. TlsCrypto crypto = context.Crypto;
  1416. SecurityParameters securityParameters = context.SecurityParameters;
  1417. int cryptoHashAlgorithm = securityParameters.PrfCryptoHashAlgorithm;
  1418. TlsSecret zeros = crypto.HkdfInit(cryptoHashAlgorithm);
  1419. byte[] emptyTranscriptHash = crypto.CreateHash(cryptoHashAlgorithm).CalculateHash();
  1420. TlsSecret earlySecret = pskEarlySecret;
  1421. if (null == earlySecret)
  1422. {
  1423. earlySecret = crypto
  1424. .HkdfInit(cryptoHashAlgorithm)
  1425. .HkdfExtract(cryptoHashAlgorithm, zeros);
  1426. }
  1427. if (null == sharedSecret)
  1428. {
  1429. sharedSecret = zeros;
  1430. }
  1431. TlsSecret handshakeSecret = DeriveSecret(securityParameters, earlySecret, "derived", emptyTranscriptHash)
  1432. .HkdfExtract(cryptoHashAlgorithm, sharedSecret);
  1433. if (sharedSecret != zeros)
  1434. {
  1435. sharedSecret.Destroy();
  1436. }
  1437. TlsSecret masterSecret = DeriveSecret(securityParameters, handshakeSecret, "derived", emptyTranscriptHash)
  1438. .HkdfExtract(cryptoHashAlgorithm, zeros);
  1439. securityParameters.m_earlySecret = earlySecret;
  1440. securityParameters.m_handshakeSecret = handshakeSecret;
  1441. securityParameters.m_masterSecret = masterSecret;
  1442. }
  1443. private static void Establish13TrafficSecrets(TlsContext context, byte[] transcriptHash, TlsSecret phaseSecret,
  1444. string clientLabel, string serverLabel, RecordStream recordStream)
  1445. {
  1446. SecurityParameters securityParameters = context.SecurityParameters;
  1447. securityParameters.m_trafficSecretClient = DeriveSecret(securityParameters, phaseSecret, clientLabel,
  1448. transcriptHash);
  1449. if (null != serverLabel)
  1450. {
  1451. securityParameters.m_trafficSecretServer = DeriveSecret(securityParameters, phaseSecret, serverLabel,
  1452. transcriptHash);
  1453. }
  1454. // TODO[tls13] Early data (client->server only)
  1455. recordStream.SetPendingCipher(InitCipher(context));
  1456. }
  1457. internal static void Establish13PhaseApplication(TlsContext context, byte[] serverFinishedTranscriptHash,
  1458. RecordStream recordStream)
  1459. {
  1460. SecurityParameters securityParameters = context.SecurityParameters;
  1461. TlsSecret phaseSecret = securityParameters.MasterSecret;
  1462. Establish13TrafficSecrets(context, serverFinishedTranscriptHash, phaseSecret, "c ap traffic",
  1463. "s ap traffic", recordStream);
  1464. securityParameters.m_exporterMasterSecret = DeriveSecret(securityParameters, phaseSecret, "exp master",
  1465. serverFinishedTranscriptHash);
  1466. Connections.TLS.KeyLogFileWriter.WriteLabel(Connections.TLS.Labels.CLIENT_TRAFFIC_SECRET_0, securityParameters);
  1467. Connections.TLS.KeyLogFileWriter.WriteLabel(Connections.TLS.Labels.SERVER_TRAFFIC_SECRET_0, securityParameters);
  1468. Connections.TLS.KeyLogFileWriter.WriteLabel(Connections.TLS.Labels.EXPORTER_SECRET, securityParameters);
  1469. }
  1470. internal static void Establish13PhaseEarly(TlsContext context, byte[] clientHelloTranscriptHash,
  1471. RecordStream recordStream)
  1472. {
  1473. SecurityParameters securityParameters = context.SecurityParameters;
  1474. TlsSecret phaseSecret = securityParameters.EarlySecret;
  1475. // TODO[tls13] binder_key
  1476. // TODO[tls13] Early data (client->server only)
  1477. if (null != recordStream)
  1478. {
  1479. Establish13TrafficSecrets(context, clientHelloTranscriptHash, phaseSecret, "c e traffic", null,
  1480. recordStream);
  1481. }
  1482. securityParameters.m_earlyExporterMasterSecret = DeriveSecret(securityParameters, phaseSecret,
  1483. "e exp master", clientHelloTranscriptHash);
  1484. }
  1485. internal static void Establish13PhaseHandshake(TlsContext context, byte[] serverHelloTranscriptHash,
  1486. RecordStream recordStream)
  1487. {
  1488. SecurityParameters securityParameters = context.SecurityParameters;
  1489. TlsSecret phaseSecret = securityParameters.HandshakeSecret;
  1490. Establish13TrafficSecrets(context, serverHelloTranscriptHash, phaseSecret, "c hs traffic", "s hs traffic",
  1491. recordStream);
  1492. Connections.TLS.KeyLogFileWriter.WriteLabel(Connections.TLS.Labels.CLIENT_HANDSHAKE_TRAFFIC_SECRET, securityParameters);
  1493. Connections.TLS.KeyLogFileWriter.WriteLabel(Connections.TLS.Labels.SERVER_HANDSHAKE_TRAFFIC_SECRET, securityParameters);
  1494. securityParameters.m_baseKeyClient = securityParameters.TrafficSecretClient;
  1495. securityParameters.m_baseKeyServer = securityParameters.TrafficSecretServer;
  1496. }
  1497. internal static void Update13TrafficSecretLocal(TlsContext context)
  1498. {
  1499. Update13TrafficSecret(context, context.IsServer);
  1500. }
  1501. internal static void Update13TrafficSecretPeer(TlsContext context)
  1502. {
  1503. Update13TrafficSecret(context, !context.IsServer);
  1504. }
  1505. private static void Update13TrafficSecret(TlsContext context, bool forServer)
  1506. {
  1507. SecurityParameters securityParameters = context.SecurityParameters;
  1508. TlsSecret current;
  1509. if (forServer)
  1510. {
  1511. current = securityParameters.TrafficSecretServer;
  1512. securityParameters.m_trafficSecretServer = Update13TrafficSecret(securityParameters, current);
  1513. }
  1514. else
  1515. {
  1516. current = securityParameters.TrafficSecretClient;
  1517. securityParameters.m_trafficSecretClient = Update13TrafficSecret(securityParameters, current);
  1518. }
  1519. if (null != current)
  1520. {
  1521. current.Destroy();
  1522. }
  1523. }
  1524. private static TlsSecret Update13TrafficSecret(SecurityParameters securityParameters, TlsSecret secret)
  1525. {
  1526. return TlsCryptoUtilities.HkdfExpandLabel(secret, securityParameters.PrfCryptoHashAlgorithm, "traffic upd",
  1527. EmptyBytes, securityParameters.PrfHashLength);
  1528. }
  1529. public static DerObjectIdentifier GetOidForHashAlgorithm(short hashAlgorithm)
  1530. {
  1531. switch (hashAlgorithm)
  1532. {
  1533. case HashAlgorithm.md5:
  1534. return PkcsObjectIdentifiers.MD5;
  1535. case HashAlgorithm.sha1:
  1536. return X509ObjectIdentifiers.IdSha1;
  1537. case HashAlgorithm.sha224:
  1538. return NistObjectIdentifiers.IdSha224;
  1539. case HashAlgorithm.sha256:
  1540. return NistObjectIdentifiers.IdSha256;
  1541. case HashAlgorithm.sha384:
  1542. return NistObjectIdentifiers.IdSha384;
  1543. case HashAlgorithm.sha512:
  1544. return NistObjectIdentifiers.IdSha512;
  1545. // TODO[RFC 8998]
  1546. //case HashAlgorithm.sm3:
  1547. // return GMObjectIdentifiers.sm3;
  1548. default:
  1549. throw new ArgumentException("invalid HashAlgorithm: " + HashAlgorithm.GetText(hashAlgorithm));
  1550. }
  1551. }
  1552. internal static int GetPrfAlgorithm(SecurityParameters securityParameters, int cipherSuite)
  1553. {
  1554. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  1555. bool isTlsV13 = IsTlsV13(negotiatedVersion);
  1556. bool isTlsV12Exactly = !isTlsV13 && IsTlsV12(negotiatedVersion);
  1557. bool isSsl = negotiatedVersion.IsSsl;
  1558. switch (cipherSuite)
  1559. {
  1560. case CipherSuite.TLS_AES_128_CCM_SHA256:
  1561. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  1562. case CipherSuite.TLS_AES_128_GCM_SHA256:
  1563. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  1564. {
  1565. if (isTlsV13)
  1566. return PrfAlgorithm.tls13_hkdf_sha256;
  1567. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1568. }
  1569. case CipherSuite.TLS_AES_256_GCM_SHA384:
  1570. {
  1571. if (isTlsV13)
  1572. return PrfAlgorithm.tls13_hkdf_sha384;
  1573. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1574. }
  1575. case CipherSuite.TLS_SM4_CCM_SM3:
  1576. case CipherSuite.TLS_SM4_GCM_SM3:
  1577. {
  1578. if (isTlsV13)
  1579. return PrfAlgorithm.tls13_hkdf_sm3;
  1580. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1581. }
  1582. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA256:
  1583. case CipherSuite.TLS_DH_anon_WITH_AES_128_GCM_SHA256:
  1584. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA256:
  1585. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_CBC_SHA256:
  1586. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_GCM_SHA256:
  1587. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA256:
  1588. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_GCM_SHA256:
  1589. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA256:
  1590. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA256:
  1591. case CipherSuite.TLS_DH_DSS_WITH_AES_128_GCM_SHA256:
  1592. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA256:
  1593. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_CBC_SHA256:
  1594. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_GCM_SHA256:
  1595. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  1596. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  1597. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  1598. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA256:
  1599. case CipherSuite.TLS_DH_RSA_WITH_AES_128_GCM_SHA256:
  1600. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA256:
  1601. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_CBC_SHA256:
  1602. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_GCM_SHA256:
  1603. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  1604. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  1605. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  1606. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA256:
  1607. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_GCM_SHA256:
  1608. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA256:
  1609. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_CBC_SHA256:
  1610. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_GCM_SHA256:
  1611. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  1612. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  1613. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  1614. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CCM:
  1615. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_GCM_SHA256:
  1616. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_CBC_SHA256:
  1617. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_GCM_SHA256:
  1618. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CCM:
  1619. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  1620. case CipherSuite.TLS_DHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  1621. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA256:
  1622. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM:
  1623. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM_8:
  1624. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_GCM_SHA256:
  1625. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA256:
  1626. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM:
  1627. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM_8:
  1628. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_CBC_SHA256:
  1629. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_GCM_SHA256:
  1630. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  1631. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  1632. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  1633. case CipherSuite.TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  1634. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256:
  1635. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256:
  1636. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_CBC_SHA256:
  1637. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_GCM_SHA256:
  1638. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  1639. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  1640. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256:
  1641. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256:
  1642. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_CBC_SHA256:
  1643. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_GCM_SHA256:
  1644. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  1645. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  1646. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256:
  1647. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM:
  1648. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8:
  1649. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256:
  1650. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM:
  1651. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8:
  1652. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_CBC_SHA256:
  1653. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256:
  1654. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  1655. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  1656. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256:
  1657. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_8_SHA256:
  1658. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_SHA256:
  1659. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_GCM_SHA256:
  1660. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_128_CBC_SHA256:
  1661. case CipherSuite.TLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  1662. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256:
  1663. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256:
  1664. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_CBC_SHA256:
  1665. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256:
  1666. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  1667. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  1668. case CipherSuite.TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  1669. case CipherSuite.TLS_PSK_DHE_WITH_AES_128_CCM_8:
  1670. case CipherSuite.TLS_PSK_DHE_WITH_AES_256_CCM_8:
  1671. case CipherSuite.TLS_PSK_WITH_AES_128_CCM:
  1672. case CipherSuite.TLS_PSK_WITH_AES_128_CCM_8:
  1673. case CipherSuite.TLS_PSK_WITH_AES_128_GCM_SHA256:
  1674. case CipherSuite.TLS_PSK_WITH_CHACHA20_POLY1305_SHA256:
  1675. case CipherSuite.TLS_PSK_WITH_AES_256_CCM:
  1676. case CipherSuite.TLS_PSK_WITH_AES_256_CCM_8:
  1677. case CipherSuite.TLS_PSK_WITH_ARIA_128_CBC_SHA256:
  1678. case CipherSuite.TLS_PSK_WITH_ARIA_128_GCM_SHA256:
  1679. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  1680. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_GCM_SHA256:
  1681. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_CBC_SHA256:
  1682. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_GCM_SHA256:
  1683. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  1684. case CipherSuite.TLS_RSA_PSK_WITH_CHACHA20_POLY1305_SHA256:
  1685. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA256:
  1686. case CipherSuite.TLS_RSA_WITH_AES_128_CCM:
  1687. case CipherSuite.TLS_RSA_WITH_AES_128_CCM_8:
  1688. case CipherSuite.TLS_RSA_WITH_AES_128_GCM_SHA256:
  1689. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA256:
  1690. case CipherSuite.TLS_RSA_WITH_AES_256_CCM:
  1691. case CipherSuite.TLS_RSA_WITH_AES_256_CCM_8:
  1692. case CipherSuite.TLS_RSA_WITH_ARIA_128_CBC_SHA256:
  1693. case CipherSuite.TLS_RSA_WITH_ARIA_128_GCM_SHA256:
  1694. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  1695. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  1696. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  1697. case CipherSuite.TLS_RSA_WITH_NULL_SHA256:
  1698. {
  1699. if (isTlsV12Exactly)
  1700. return PrfAlgorithm.tls_prf_sha256;
  1701. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1702. }
  1703. case CipherSuite.TLS_DH_anon_WITH_AES_256_GCM_SHA384:
  1704. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_CBC_SHA384:
  1705. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_GCM_SHA384:
  1706. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_GCM_SHA384:
  1707. case CipherSuite.TLS_DH_DSS_WITH_AES_256_GCM_SHA384:
  1708. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_CBC_SHA384:
  1709. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_GCM_SHA384:
  1710. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  1711. case CipherSuite.TLS_DH_RSA_WITH_AES_256_GCM_SHA384:
  1712. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_CBC_SHA384:
  1713. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_GCM_SHA384:
  1714. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  1715. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_GCM_SHA384:
  1716. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_CBC_SHA384:
  1717. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_GCM_SHA384:
  1718. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  1719. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_GCM_SHA384:
  1720. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_CBC_SHA384:
  1721. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_GCM_SHA384:
  1722. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  1723. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_GCM_SHA384:
  1724. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_CBC_SHA384:
  1725. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_GCM_SHA384:
  1726. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  1727. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384:
  1728. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_GCM_SHA384:
  1729. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_CBC_SHA384:
  1730. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_GCM_SHA384:
  1731. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  1732. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  1733. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384:
  1734. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_GCM_SHA384:
  1735. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_CBC_SHA384:
  1736. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_GCM_SHA384:
  1737. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  1738. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  1739. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384:
  1740. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384:
  1741. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_CBC_SHA384:
  1742. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384:
  1743. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  1744. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  1745. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_GCM_SHA384:
  1746. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_256_CBC_SHA384:
  1747. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384:
  1748. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384:
  1749. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_CBC_SHA384:
  1750. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384:
  1751. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  1752. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  1753. case CipherSuite.TLS_PSK_WITH_AES_256_GCM_SHA384:
  1754. case CipherSuite.TLS_PSK_WITH_ARIA_256_CBC_SHA384:
  1755. case CipherSuite.TLS_PSK_WITH_ARIA_256_GCM_SHA384:
  1756. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  1757. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_GCM_SHA384:
  1758. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_CBC_SHA384:
  1759. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_GCM_SHA384:
  1760. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  1761. case CipherSuite.TLS_RSA_WITH_AES_256_GCM_SHA384:
  1762. case CipherSuite.TLS_RSA_WITH_ARIA_256_CBC_SHA384:
  1763. case CipherSuite.TLS_RSA_WITH_ARIA_256_GCM_SHA384:
  1764. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  1765. {
  1766. if (isTlsV12Exactly)
  1767. return PrfAlgorithm.tls_prf_sha384;
  1768. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1769. }
  1770. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA384:
  1771. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  1772. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA384:
  1773. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA384:
  1774. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  1775. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA384:
  1776. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA384:
  1777. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  1778. case CipherSuite.TLS_PSK_WITH_NULL_SHA384:
  1779. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA384:
  1780. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  1781. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA384:
  1782. {
  1783. if (isTlsV13)
  1784. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1785. if (isTlsV12Exactly)
  1786. return PrfAlgorithm.tls_prf_sha384;
  1787. if (isSsl)
  1788. return PrfAlgorithm.ssl_prf_legacy;
  1789. return PrfAlgorithm.tls_prf_legacy;
  1790. }
  1791. default:
  1792. {
  1793. if (isTlsV13)
  1794. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  1795. if (isTlsV12Exactly)
  1796. return PrfAlgorithm.tls_prf_sha256;
  1797. if (isSsl)
  1798. return PrfAlgorithm.ssl_prf_legacy;
  1799. return PrfAlgorithm.tls_prf_legacy;
  1800. }
  1801. }
  1802. }
  1803. internal static int GetPrfAlgorithm13(int cipherSuite)
  1804. {
  1805. // NOTE: GetPrfAlgorithms13 relies on the number of distinct return values
  1806. switch (cipherSuite)
  1807. {
  1808. case CipherSuite.TLS_AES_128_CCM_SHA256:
  1809. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  1810. case CipherSuite.TLS_AES_128_GCM_SHA256:
  1811. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  1812. return PrfAlgorithm.tls13_hkdf_sha256;
  1813. case CipherSuite.TLS_AES_256_GCM_SHA384:
  1814. return PrfAlgorithm.tls13_hkdf_sha384;
  1815. case CipherSuite.TLS_SM4_CCM_SM3:
  1816. case CipherSuite.TLS_SM4_GCM_SM3:
  1817. return PrfAlgorithm.tls13_hkdf_sm3;
  1818. default:
  1819. return -1;
  1820. }
  1821. }
  1822. internal static int[] GetPrfAlgorithms13(int[] cipherSuites)
  1823. {
  1824. int[] result = new int[System.Math.Min(3, cipherSuites.Length)];
  1825. int count = 0;
  1826. for (int i = 0; i < cipherSuites.Length; ++i)
  1827. {
  1828. int prfAlgorithm = GetPrfAlgorithm13(cipherSuites[i]);
  1829. if (prfAlgorithm >= 0 && !Arrays.Contains(result, prfAlgorithm))
  1830. {
  1831. result[count++] = prfAlgorithm;
  1832. }
  1833. }
  1834. return Truncate(result, count);
  1835. }
  1836. internal static byte[] CalculateSignatureHash(TlsContext context, SignatureAndHashAlgorithm algorithm,
  1837. byte[] extraSignatureInput, DigestInputBuffer buf)
  1838. {
  1839. TlsCrypto crypto = context.Crypto;
  1840. TlsHash h = algorithm == null
  1841. ? new CombinedHash(crypto)
  1842. : CreateHash(crypto, algorithm);
  1843. SecurityParameters sp = context.SecurityParameters;
  1844. // NOTE: The implicit copy here is intended (and important)
  1845. byte[] randoms = Arrays.Concatenate(sp.ClientRandom, sp.ServerRandom);
  1846. h.Update(randoms, 0, randoms.Length);
  1847. if (null != extraSignatureInput)
  1848. {
  1849. h.Update(extraSignatureInput, 0, extraSignatureInput.Length);
  1850. }
  1851. buf.UpdateDigest(h);
  1852. return h.CalculateHash();
  1853. }
  1854. internal static void SendSignatureInput(TlsContext context, byte[] extraSignatureInput, DigestInputBuffer buf,
  1855. Stream output)
  1856. {
  1857. SecurityParameters sp = context.SecurityParameters;
  1858. // NOTE: The implicit copy here is intended (and important)
  1859. byte[] randoms = Arrays.Concatenate(sp.ClientRandom, sp.ServerRandom);
  1860. output.Write(randoms, 0, randoms.Length);
  1861. if (null != extraSignatureInput)
  1862. {
  1863. output.Write(extraSignatureInput, 0, extraSignatureInput.Length);
  1864. }
  1865. buf.CopyInputTo(output);
  1866. output.Dispose();
  1867. }
  1868. internal static DigitallySigned GenerateCertificateVerifyClient(TlsClientContext clientContext,
  1869. TlsCredentialedSigner clientAuthSigner, SignatureAndHashAlgorithm clientAuthAlgorithm,
  1870. TlsStreamSigner clientAuthStreamSigner, TlsHandshakeHash handshakeHash)
  1871. {
  1872. SecurityParameters securityParameters = clientContext.SecurityParameters;
  1873. if (IsTlsV13(securityParameters.NegotiatedVersion))
  1874. {
  1875. // Should be using Generate13CertificateVerify instead
  1876. throw new TlsFatalAlert(AlertDescription.internal_error);
  1877. }
  1878. byte[] signature;
  1879. if (clientAuthStreamSigner != null)
  1880. {
  1881. handshakeHash.CopyBufferTo(clientAuthStreamSigner.Stream);
  1882. signature = clientAuthStreamSigner.GetSignature();
  1883. }
  1884. else
  1885. {
  1886. byte[] hash;
  1887. if (clientAuthAlgorithm == null)
  1888. {
  1889. hash = securityParameters.SessionHash;
  1890. }
  1891. else
  1892. {
  1893. hash = handshakeHash.GetFinalHash(SignatureScheme.GetCryptoHashAlgorithm(clientAuthAlgorithm));
  1894. }
  1895. signature = clientAuthSigner.GenerateRawSignature(hash);
  1896. }
  1897. return new DigitallySigned(clientAuthAlgorithm, signature);
  1898. }
  1899. internal static DigitallySigned Generate13CertificateVerify(TlsContext context,
  1900. TlsCredentialedSigner credentialedSigner, TlsHandshakeHash handshakeHash)
  1901. {
  1902. SignatureAndHashAlgorithm signatureAndHashAlgorithm = credentialedSigner.SignatureAndHashAlgorithm;
  1903. if (null == signatureAndHashAlgorithm)
  1904. throw new TlsFatalAlert(AlertDescription.internal_error);
  1905. string contextString = context.IsServer
  1906. ? "TLS 1.3, server CertificateVerify"
  1907. : "TLS 1.3, client CertificateVerify";
  1908. byte[] signature = Generate13CertificateVerify(context.Crypto, credentialedSigner, contextString,
  1909. handshakeHash, signatureAndHashAlgorithm);
  1910. return new DigitallySigned(signatureAndHashAlgorithm, signature);
  1911. }
  1912. private static byte[] Generate13CertificateVerify(TlsCrypto crypto, TlsCredentialedSigner credentialedSigner,
  1913. string contextString, TlsHandshakeHash handshakeHash, SignatureAndHashAlgorithm signatureAndHashAlgorithm)
  1914. {
  1915. TlsStreamSigner streamSigner = credentialedSigner.GetStreamSigner();
  1916. byte[] header = GetCertificateVerifyHeader(contextString);
  1917. byte[] prfHash = GetCurrentPrfHash(handshakeHash);
  1918. if (null != streamSigner)
  1919. {
  1920. Stream output = streamSigner.Stream;
  1921. output.Write(header, 0, header.Length);
  1922. output.Write(prfHash, 0, prfHash.Length);
  1923. return streamSigner.GetSignature();
  1924. }
  1925. TlsHash tlsHash = CreateHash(crypto, signatureAndHashAlgorithm);
  1926. tlsHash.Update(header, 0, header.Length);
  1927. tlsHash.Update(prfHash, 0, prfHash.Length);
  1928. byte[] hash = tlsHash.CalculateHash();
  1929. return credentialedSigner.GenerateRawSignature(hash);
  1930. }
  1931. internal static void VerifyCertificateVerifyClient(TlsServerContext serverContext,
  1932. CertificateRequest certificateRequest, DigitallySigned certificateVerify, TlsHandshakeHash handshakeHash)
  1933. {
  1934. SecurityParameters securityParameters = serverContext.SecurityParameters;
  1935. Certificate clientCertificate = securityParameters.PeerCertificate;
  1936. TlsCertificate verifyingCert = clientCertificate.GetCertificateAt(0);
  1937. SignatureAndHashAlgorithm sigAndHashAlg = certificateVerify.Algorithm;
  1938. short signatureAlgorithm;
  1939. if (null == sigAndHashAlg)
  1940. {
  1941. signatureAlgorithm = verifyingCert.GetLegacySignatureAlgorithm();
  1942. CheckClientCertificateType(certificateRequest, GetLegacyClientCertType(signatureAlgorithm),
  1943. AlertDescription.unsupported_certificate);
  1944. }
  1945. else
  1946. {
  1947. VerifySupportedSignatureAlgorithm(securityParameters.ServerSigAlgs, sigAndHashAlg);
  1948. signatureAlgorithm = sigAndHashAlg.Signature;
  1949. CheckClientCertificateType(certificateRequest,
  1950. SignatureAlgorithm.GetClientCertificateType(signatureAlgorithm), AlertDescription.illegal_parameter);
  1951. }
  1952. // Verify the CertificateVerify message contains a correct signature.
  1953. bool verified;
  1954. try
  1955. {
  1956. TlsVerifier verifier = verifyingCert.CreateVerifier(signatureAlgorithm);
  1957. TlsStreamVerifier streamVerifier = verifier.GetStreamVerifier(certificateVerify);
  1958. if (streamVerifier != null)
  1959. {
  1960. handshakeHash.CopyBufferTo(streamVerifier.Stream);
  1961. verified = streamVerifier.IsVerified();
  1962. }
  1963. else
  1964. {
  1965. byte[] hash;
  1966. if (IsTlsV12(serverContext))
  1967. {
  1968. hash = handshakeHash.GetFinalHash(SignatureScheme.GetCryptoHashAlgorithm(sigAndHashAlg));
  1969. }
  1970. else
  1971. {
  1972. hash = securityParameters.SessionHash;
  1973. }
  1974. verified = verifier.VerifyRawSignature(certificateVerify, hash);
  1975. }
  1976. }
  1977. catch (TlsFatalAlert e)
  1978. {
  1979. throw e;
  1980. }
  1981. catch (Exception e)
  1982. {
  1983. throw new TlsFatalAlert(AlertDescription.decrypt_error, e);
  1984. }
  1985. if (!verified)
  1986. {
  1987. throw new TlsFatalAlert(AlertDescription.decrypt_error);
  1988. }
  1989. }
  1990. /// <exception cref="IOException"/>
  1991. internal static void Verify13CertificateVerifyClient(TlsServerContext serverContext,
  1992. TlsHandshakeHash handshakeHash, CertificateVerify certificateVerify)
  1993. {
  1994. SecurityParameters securityParameters = serverContext.SecurityParameters;
  1995. var supportedAlgorithms = securityParameters.ServerSigAlgs;
  1996. TlsCertificate certificate = securityParameters.PeerCertificate.GetCertificateAt(0);
  1997. Verify13CertificateVerify(supportedAlgorithms, "TLS 1.3, client CertificateVerify", handshakeHash,
  1998. certificate, certificateVerify);
  1999. }
  2000. /// <exception cref="IOException"/>
  2001. internal static void Verify13CertificateVerifyServer(TlsClientContext clientContext,
  2002. TlsHandshakeHash handshakeHash, CertificateVerify certificateVerify)
  2003. {
  2004. SecurityParameters securityParameters = clientContext.SecurityParameters;
  2005. var supportedAlgorithms = securityParameters.ClientSigAlgs;
  2006. TlsCertificate certificate = securityParameters.PeerCertificate.GetCertificateAt(0);
  2007. Verify13CertificateVerify(supportedAlgorithms, "TLS 1.3, server CertificateVerify", handshakeHash,
  2008. certificate, certificateVerify);
  2009. }
  2010. /// <exception cref="IOException"/>
  2011. private static void Verify13CertificateVerify(IList<SignatureAndHashAlgorithm> supportedAlgorithms,
  2012. string contextString, TlsHandshakeHash handshakeHash, TlsCertificate certificate,
  2013. CertificateVerify certificateVerify)
  2014. {
  2015. // Verify the CertificateVerify message contains a correct signature.
  2016. bool verified;
  2017. try
  2018. {
  2019. int signatureScheme = certificateVerify.Algorithm;
  2020. SignatureAndHashAlgorithm algorithm = SignatureScheme.GetSignatureAndHashAlgorithm(signatureScheme);
  2021. VerifySupportedSignatureAlgorithm(supportedAlgorithms, algorithm);
  2022. Tls13Verifier verifier = certificate.CreateVerifier(signatureScheme);
  2023. byte[] header = GetCertificateVerifyHeader(contextString);
  2024. byte[] prfHash = GetCurrentPrfHash(handshakeHash);
  2025. Stream output = verifier.Stream;
  2026. output.Write(header, 0, header.Length);
  2027. output.Write(prfHash, 0, prfHash.Length);
  2028. verified = verifier.VerifySignature(certificateVerify.Signature);
  2029. }
  2030. catch (TlsFatalAlert e)
  2031. {
  2032. throw e;
  2033. }
  2034. catch (Exception e)
  2035. {
  2036. throw new TlsFatalAlert(AlertDescription.decrypt_error, e);
  2037. }
  2038. if (!verified)
  2039. {
  2040. throw new TlsFatalAlert(AlertDescription.decrypt_error);
  2041. }
  2042. }
  2043. private static byte[] GetCertificateVerifyHeader(string contextString)
  2044. {
  2045. int count = contextString.Length;
  2046. byte[] header = new byte[64 + count + 1];
  2047. for (int i = 0; i < 64; ++i)
  2048. {
  2049. header[i] = 0x20;
  2050. }
  2051. for (int i = 0; i < count; ++i)
  2052. {
  2053. char c = contextString[i];
  2054. header[64 + i] = (byte)c;
  2055. }
  2056. header[64 + count] = 0x00;
  2057. return header;
  2058. }
  2059. /// <exception cref="IOException"/>
  2060. internal static void GenerateServerKeyExchangeSignature(TlsContext context, TlsCredentialedSigner credentials,
  2061. byte[] extraSignatureInput, DigestInputBuffer digestBuffer)
  2062. {
  2063. /*
  2064. * RFC 5246 4.7. digitally-signed element needs SignatureAndHashAlgorithm from TLS 1.2
  2065. */
  2066. SignatureAndHashAlgorithm algorithm = GetSignatureAndHashAlgorithm(context.ServerVersion, credentials);
  2067. TlsStreamSigner streamSigner = credentials.GetStreamSigner();
  2068. byte[] signature;
  2069. if (streamSigner != null)
  2070. {
  2071. SendSignatureInput(context, extraSignatureInput, digestBuffer, streamSigner.Stream);
  2072. signature = streamSigner.GetSignature();
  2073. }
  2074. else
  2075. {
  2076. byte[] hash = CalculateSignatureHash(context, algorithm, extraSignatureInput, digestBuffer);
  2077. signature = credentials.GenerateRawSignature(hash);
  2078. }
  2079. DigitallySigned digitallySigned = new DigitallySigned(algorithm, signature);
  2080. digitallySigned.Encode(digestBuffer);
  2081. }
  2082. /// <exception cref="IOException"/>
  2083. internal static void VerifyServerKeyExchangeSignature(TlsContext context, Stream signatureInput,
  2084. TlsCertificate serverCertificate, byte[] extraSignatureInput, DigestInputBuffer digestBuffer)
  2085. {
  2086. DigitallySigned digitallySigned = DigitallySigned.Parse(context, signatureInput);
  2087. SecurityParameters securityParameters = context.SecurityParameters;
  2088. int keyExchangeAlgorithm = securityParameters.KeyExchangeAlgorithm;
  2089. SignatureAndHashAlgorithm sigAndHashAlg = digitallySigned.Algorithm;
  2090. short signatureAlgorithm;
  2091. if (sigAndHashAlg == null)
  2092. {
  2093. signatureAlgorithm = GetLegacySignatureAlgorithmServer(keyExchangeAlgorithm);
  2094. }
  2095. else
  2096. {
  2097. signatureAlgorithm = sigAndHashAlg.Signature;
  2098. if (!IsValidSignatureAlgorithmForServerKeyExchange(signatureAlgorithm, keyExchangeAlgorithm))
  2099. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  2100. VerifySupportedSignatureAlgorithm(securityParameters.ClientSigAlgs, sigAndHashAlg);
  2101. }
  2102. TlsVerifier verifier = serverCertificate.CreateVerifier(signatureAlgorithm);
  2103. TlsStreamVerifier streamVerifier = verifier.GetStreamVerifier(digitallySigned);
  2104. bool verified;
  2105. if (streamVerifier != null)
  2106. {
  2107. SendSignatureInput(context, null, digestBuffer, streamVerifier.Stream);
  2108. verified = streamVerifier.IsVerified();
  2109. }
  2110. else
  2111. {
  2112. byte[] hash = CalculateSignatureHash(context, sigAndHashAlg, null, digestBuffer);
  2113. verified = verifier.VerifyRawSignature(digitallySigned, hash);
  2114. }
  2115. if (!verified)
  2116. {
  2117. throw new TlsFatalAlert(AlertDescription.decrypt_error);
  2118. }
  2119. }
  2120. internal static void TrackHashAlgorithmClient(TlsHandshakeHash handshakeHash,
  2121. SignatureAndHashAlgorithm signatureAndHashAlgorithm)
  2122. {
  2123. int cryptoHashAlgorithm = SignatureScheme.GetCryptoHashAlgorithm(signatureAndHashAlgorithm);
  2124. if (cryptoHashAlgorithm >= 0)
  2125. {
  2126. handshakeHash.TrackHashAlgorithm(cryptoHashAlgorithm);
  2127. }
  2128. }
  2129. internal static void TrackHashAlgorithms(TlsHandshakeHash handshakeHash,
  2130. IList<SignatureAndHashAlgorithm> supportedSignatureAlgorithms)
  2131. {
  2132. foreach (SignatureAndHashAlgorithm signatureAndHashAlgorithm in supportedSignatureAlgorithms)
  2133. {
  2134. int cryptoHashAlgorithm = SignatureScheme.GetCryptoHashAlgorithm(signatureAndHashAlgorithm);
  2135. if (cryptoHashAlgorithm >= 0)
  2136. {
  2137. handshakeHash.TrackHashAlgorithm(cryptoHashAlgorithm);
  2138. }
  2139. else if (HashAlgorithm.Intrinsic == signatureAndHashAlgorithm.Hash)
  2140. {
  2141. handshakeHash.ForceBuffering();
  2142. }
  2143. }
  2144. }
  2145. public static bool HasSigningCapability(short clientCertificateType)
  2146. {
  2147. switch (clientCertificateType)
  2148. {
  2149. case ClientCertificateType.dss_sign:
  2150. case ClientCertificateType.ecdsa_sign:
  2151. case ClientCertificateType.rsa_sign:
  2152. return true;
  2153. default:
  2154. return false;
  2155. }
  2156. }
  2157. public static IList<T> VectorOfOne<T>(T obj)
  2158. {
  2159. var v = new List<T>(1);
  2160. v.Add(obj);
  2161. return v;
  2162. }
  2163. public static int GetCipherType(int cipherSuite)
  2164. {
  2165. int encryptionAlgorithm = GetEncryptionAlgorithm(cipherSuite);
  2166. return GetEncryptionAlgorithmType(encryptionAlgorithm);
  2167. }
  2168. public static int GetEncryptionAlgorithm(int cipherSuite)
  2169. {
  2170. switch (cipherSuite)
  2171. {
  2172. case CipherSuite.TLS_DH_anon_WITH_3DES_EDE_CBC_SHA:
  2173. case CipherSuite.TLS_DH_DSS_WITH_3DES_EDE_CBC_SHA:
  2174. case CipherSuite.TLS_DH_RSA_WITH_3DES_EDE_CBC_SHA:
  2175. case CipherSuite.TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA:
  2176. case CipherSuite.TLS_DHE_PSK_WITH_3DES_EDE_CBC_SHA:
  2177. case CipherSuite.TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA:
  2178. case CipherSuite.TLS_ECDH_anon_WITH_3DES_EDE_CBC_SHA:
  2179. case CipherSuite.TLS_ECDH_ECDSA_WITH_3DES_EDE_CBC_SHA:
  2180. case CipherSuite.TLS_ECDH_RSA_WITH_3DES_EDE_CBC_SHA:
  2181. case CipherSuite.TLS_ECDHE_ECDSA_WITH_3DES_EDE_CBC_SHA:
  2182. case CipherSuite.TLS_ECDHE_PSK_WITH_3DES_EDE_CBC_SHA:
  2183. case CipherSuite.TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA:
  2184. case CipherSuite.TLS_PSK_WITH_3DES_EDE_CBC_SHA:
  2185. case CipherSuite.TLS_RSA_PSK_WITH_3DES_EDE_CBC_SHA:
  2186. case CipherSuite.TLS_RSA_WITH_3DES_EDE_CBC_SHA:
  2187. case CipherSuite.TLS_SRP_SHA_DSS_WITH_3DES_EDE_CBC_SHA:
  2188. case CipherSuite.TLS_SRP_SHA_RSA_WITH_3DES_EDE_CBC_SHA:
  2189. case CipherSuite.TLS_SRP_SHA_WITH_3DES_EDE_CBC_SHA:
  2190. return EncryptionAlgorithm.cls_3DES_EDE_CBC;
  2191. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA:
  2192. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA256:
  2193. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA:
  2194. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA256:
  2195. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA:
  2196. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA256:
  2197. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA:
  2198. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA256:
  2199. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA:
  2200. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA256:
  2201. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA:
  2202. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA256:
  2203. case CipherSuite.TLS_ECDH_anon_WITH_AES_128_CBC_SHA:
  2204. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA:
  2205. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256:
  2206. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA:
  2207. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256:
  2208. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA:
  2209. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256:
  2210. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA:
  2211. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA256:
  2212. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA:
  2213. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256:
  2214. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA:
  2215. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA256:
  2216. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA:
  2217. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA256:
  2218. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA:
  2219. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA256:
  2220. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_128_CBC_SHA:
  2221. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_128_CBC_SHA:
  2222. case CipherSuite.TLS_SRP_SHA_WITH_AES_128_CBC_SHA:
  2223. return EncryptionAlgorithm.AES_128_CBC;
  2224. case CipherSuite.TLS_AES_128_CCM_SHA256:
  2225. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CCM:
  2226. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM:
  2227. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM:
  2228. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_SHA256:
  2229. case CipherSuite.TLS_PSK_WITH_AES_128_CCM:
  2230. case CipherSuite.TLS_RSA_WITH_AES_128_CCM:
  2231. return EncryptionAlgorithm.AES_128_CCM;
  2232. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  2233. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM_8:
  2234. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8:
  2235. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_8_SHA256:
  2236. case CipherSuite.TLS_PSK_DHE_WITH_AES_128_CCM_8:
  2237. case CipherSuite.TLS_PSK_WITH_AES_128_CCM_8:
  2238. case CipherSuite.TLS_RSA_WITH_AES_128_CCM_8:
  2239. return EncryptionAlgorithm.AES_128_CCM_8;
  2240. case CipherSuite.TLS_AES_128_GCM_SHA256:
  2241. case CipherSuite.TLS_DH_anon_WITH_AES_128_GCM_SHA256:
  2242. case CipherSuite.TLS_DH_DSS_WITH_AES_128_GCM_SHA256:
  2243. case CipherSuite.TLS_DH_RSA_WITH_AES_128_GCM_SHA256:
  2244. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_GCM_SHA256:
  2245. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_GCM_SHA256:
  2246. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_GCM_SHA256:
  2247. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256:
  2248. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256:
  2249. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256:
  2250. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_GCM_SHA256:
  2251. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256:
  2252. case CipherSuite.TLS_PSK_WITH_AES_128_GCM_SHA256:
  2253. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_GCM_SHA256:
  2254. case CipherSuite.TLS_RSA_WITH_AES_128_GCM_SHA256:
  2255. return EncryptionAlgorithm.AES_128_GCM;
  2256. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA:
  2257. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA256:
  2258. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA:
  2259. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA256:
  2260. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA:
  2261. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA256:
  2262. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA:
  2263. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA256:
  2264. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA:
  2265. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA384:
  2266. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA:
  2267. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA256:
  2268. case CipherSuite.TLS_ECDH_anon_WITH_AES_256_CBC_SHA:
  2269. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA:
  2270. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384:
  2271. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA:
  2272. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384:
  2273. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA:
  2274. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384:
  2275. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA:
  2276. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA384:
  2277. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA:
  2278. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384:
  2279. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA:
  2280. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA384:
  2281. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA:
  2282. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA384:
  2283. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA:
  2284. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA256:
  2285. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_256_CBC_SHA:
  2286. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_256_CBC_SHA:
  2287. case CipherSuite.TLS_SRP_SHA_WITH_AES_256_CBC_SHA:
  2288. return EncryptionAlgorithm.AES_256_CBC;
  2289. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CCM:
  2290. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM:
  2291. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM:
  2292. case CipherSuite.TLS_PSK_WITH_AES_256_CCM:
  2293. case CipherSuite.TLS_RSA_WITH_AES_256_CCM:
  2294. return EncryptionAlgorithm.AES_256_CCM;
  2295. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM_8:
  2296. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8:
  2297. case CipherSuite.TLS_PSK_DHE_WITH_AES_256_CCM_8:
  2298. case CipherSuite.TLS_PSK_WITH_AES_256_CCM_8:
  2299. case CipherSuite.TLS_RSA_WITH_AES_256_CCM_8:
  2300. return EncryptionAlgorithm.AES_256_CCM_8;
  2301. case CipherSuite.TLS_AES_256_GCM_SHA384:
  2302. case CipherSuite.TLS_DH_anon_WITH_AES_256_GCM_SHA384:
  2303. case CipherSuite.TLS_DH_DSS_WITH_AES_256_GCM_SHA384:
  2304. case CipherSuite.TLS_DH_RSA_WITH_AES_256_GCM_SHA384:
  2305. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_GCM_SHA384:
  2306. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_GCM_SHA384:
  2307. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_GCM_SHA384:
  2308. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_GCM_SHA384:
  2309. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_GCM_SHA384:
  2310. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384:
  2311. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_GCM_SHA384:
  2312. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384:
  2313. case CipherSuite.TLS_PSK_WITH_AES_256_GCM_SHA384:
  2314. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_GCM_SHA384:
  2315. case CipherSuite.TLS_RSA_WITH_AES_256_GCM_SHA384:
  2316. return EncryptionAlgorithm.AES_256_GCM;
  2317. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_CBC_SHA256:
  2318. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_CBC_SHA256:
  2319. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_CBC_SHA256:
  2320. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_CBC_SHA256:
  2321. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_CBC_SHA256:
  2322. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_CBC_SHA256:
  2323. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_CBC_SHA256:
  2324. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_CBC_SHA256:
  2325. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_CBC_SHA256:
  2326. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_128_CBC_SHA256:
  2327. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_CBC_SHA256:
  2328. case CipherSuite.TLS_PSK_WITH_ARIA_128_CBC_SHA256:
  2329. case CipherSuite.TLS_RSA_WITH_ARIA_128_CBC_SHA256:
  2330. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_CBC_SHA256:
  2331. return EncryptionAlgorithm.ARIA_128_CBC;
  2332. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_GCM_SHA256:
  2333. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_GCM_SHA256:
  2334. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_GCM_SHA256:
  2335. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_GCM_SHA256:
  2336. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_GCM_SHA256:
  2337. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2338. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2339. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_GCM_SHA256:
  2340. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2341. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2342. case CipherSuite.TLS_PSK_WITH_ARIA_128_GCM_SHA256:
  2343. case CipherSuite.TLS_RSA_WITH_ARIA_128_GCM_SHA256:
  2344. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_GCM_SHA256:
  2345. return EncryptionAlgorithm.ARIA_128_GCM;
  2346. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_CBC_SHA384:
  2347. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_CBC_SHA384:
  2348. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_CBC_SHA384:
  2349. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_CBC_SHA384:
  2350. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_CBC_SHA384:
  2351. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_CBC_SHA384:
  2352. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_CBC_SHA384:
  2353. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_CBC_SHA384:
  2354. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_CBC_SHA384:
  2355. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_256_CBC_SHA384:
  2356. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_CBC_SHA384:
  2357. case CipherSuite.TLS_PSK_WITH_ARIA_256_CBC_SHA384:
  2358. case CipherSuite.TLS_RSA_WITH_ARIA_256_CBC_SHA384:
  2359. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_CBC_SHA384:
  2360. return EncryptionAlgorithm.ARIA_256_CBC;
  2361. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_GCM_SHA384:
  2362. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_GCM_SHA384:
  2363. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_GCM_SHA384:
  2364. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_GCM_SHA384:
  2365. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_GCM_SHA384:
  2366. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2367. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2368. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_GCM_SHA384:
  2369. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2370. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2371. case CipherSuite.TLS_PSK_WITH_ARIA_256_GCM_SHA384:
  2372. case CipherSuite.TLS_RSA_WITH_ARIA_256_GCM_SHA384:
  2373. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_GCM_SHA384:
  2374. return EncryptionAlgorithm.ARIA_256_GCM;
  2375. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA:
  2376. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA256:
  2377. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA:
  2378. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  2379. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2380. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2381. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA:
  2382. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  2383. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2384. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2385. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2386. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  2387. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2388. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  2389. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2390. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2391. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2392. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2393. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2394. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2395. return EncryptionAlgorithm.CAMELLIA_128_CBC;
  2396. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_GCM_SHA256:
  2397. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2398. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2399. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2400. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2401. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2402. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2403. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2404. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2405. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2406. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2407. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2408. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2409. return EncryptionAlgorithm.CAMELLIA_128_GCM;
  2410. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA:
  2411. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA256:
  2412. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA:
  2413. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  2414. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2415. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2416. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA:
  2417. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  2418. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2419. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2420. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2421. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  2422. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  2423. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  2424. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2425. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  2426. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2427. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2428. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2429. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2430. return EncryptionAlgorithm.CAMELLIA_256_CBC;
  2431. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_GCM_SHA384:
  2432. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2433. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2434. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2435. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2436. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2437. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2438. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2439. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2440. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2441. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2442. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2443. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2444. return EncryptionAlgorithm.CAMELLIA_256_GCM;
  2445. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  2446. case CipherSuite.TLS_DHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2447. case CipherSuite.TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2448. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256:
  2449. case CipherSuite.TLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2450. case CipherSuite.TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2451. case CipherSuite.TLS_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2452. case CipherSuite.TLS_RSA_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2453. return EncryptionAlgorithm.CHACHA20_POLY1305;
  2454. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA:
  2455. case CipherSuite.TLS_ECDH_anon_WITH_NULL_SHA:
  2456. case CipherSuite.TLS_ECDH_ECDSA_WITH_NULL_SHA:
  2457. case CipherSuite.TLS_ECDH_RSA_WITH_NULL_SHA:
  2458. case CipherSuite.TLS_ECDHE_ECDSA_WITH_NULL_SHA:
  2459. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA:
  2460. case CipherSuite.TLS_ECDHE_RSA_WITH_NULL_SHA:
  2461. case CipherSuite.TLS_PSK_WITH_NULL_SHA:
  2462. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA:
  2463. case CipherSuite.TLS_RSA_WITH_NULL_SHA:
  2464. return EncryptionAlgorithm.NULL;
  2465. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA256:
  2466. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA256:
  2467. case CipherSuite.TLS_PSK_WITH_NULL_SHA256:
  2468. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA256:
  2469. case CipherSuite.TLS_RSA_WITH_NULL_SHA256:
  2470. return EncryptionAlgorithm.NULL;
  2471. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA384:
  2472. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA384:
  2473. case CipherSuite.TLS_PSK_WITH_NULL_SHA384:
  2474. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA384:
  2475. return EncryptionAlgorithm.NULL;
  2476. case CipherSuite.TLS_DH_anon_WITH_SEED_CBC_SHA:
  2477. case CipherSuite.TLS_DH_DSS_WITH_SEED_CBC_SHA:
  2478. case CipherSuite.TLS_DH_RSA_WITH_SEED_CBC_SHA:
  2479. case CipherSuite.TLS_DHE_DSS_WITH_SEED_CBC_SHA:
  2480. case CipherSuite.TLS_DHE_RSA_WITH_SEED_CBC_SHA:
  2481. case CipherSuite.TLS_RSA_WITH_SEED_CBC_SHA:
  2482. return EncryptionAlgorithm.SEED_CBC;
  2483. case CipherSuite.TLS_SM4_CCM_SM3:
  2484. return EncryptionAlgorithm.SM4_CCM;
  2485. case CipherSuite.TLS_SM4_GCM_SM3:
  2486. return EncryptionAlgorithm.SM4_GCM;
  2487. default:
  2488. return -1;
  2489. }
  2490. }
  2491. public static int GetEncryptionAlgorithmType(int encryptionAlgorithm)
  2492. {
  2493. switch (encryptionAlgorithm)
  2494. {
  2495. case EncryptionAlgorithm.AES_128_CCM:
  2496. case EncryptionAlgorithm.AES_128_CCM_8:
  2497. case EncryptionAlgorithm.AES_128_GCM:
  2498. case EncryptionAlgorithm.AES_256_CCM:
  2499. case EncryptionAlgorithm.AES_256_CCM_8:
  2500. case EncryptionAlgorithm.AES_256_GCM:
  2501. case EncryptionAlgorithm.ARIA_128_GCM:
  2502. case EncryptionAlgorithm.ARIA_256_GCM:
  2503. case EncryptionAlgorithm.CAMELLIA_128_GCM:
  2504. case EncryptionAlgorithm.CAMELLIA_256_GCM:
  2505. case EncryptionAlgorithm.CHACHA20_POLY1305:
  2506. case EncryptionAlgorithm.SM4_CCM:
  2507. case EncryptionAlgorithm.SM4_GCM:
  2508. return CipherType.aead;
  2509. case EncryptionAlgorithm.RC2_CBC_40:
  2510. case EncryptionAlgorithm.IDEA_CBC:
  2511. case EncryptionAlgorithm.DES40_CBC:
  2512. case EncryptionAlgorithm.DES_CBC:
  2513. case EncryptionAlgorithm.cls_3DES_EDE_CBC:
  2514. case EncryptionAlgorithm.AES_128_CBC:
  2515. case EncryptionAlgorithm.AES_256_CBC:
  2516. case EncryptionAlgorithm.ARIA_128_CBC:
  2517. case EncryptionAlgorithm.ARIA_256_CBC:
  2518. case EncryptionAlgorithm.CAMELLIA_128_CBC:
  2519. case EncryptionAlgorithm.CAMELLIA_256_CBC:
  2520. case EncryptionAlgorithm.SEED_CBC:
  2521. case EncryptionAlgorithm.SM4_CBC:
  2522. return CipherType.block;
  2523. case EncryptionAlgorithm.NULL:
  2524. case EncryptionAlgorithm.RC4_40:
  2525. case EncryptionAlgorithm.RC4_128:
  2526. return CipherType.stream;
  2527. default:
  2528. return -1;
  2529. }
  2530. }
  2531. public static int GetKeyExchangeAlgorithm(int cipherSuite)
  2532. {
  2533. switch (cipherSuite)
  2534. {
  2535. case CipherSuite.TLS_DH_anon_WITH_3DES_EDE_CBC_SHA:
  2536. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA:
  2537. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA256:
  2538. case CipherSuite.TLS_DH_anon_WITH_AES_128_GCM_SHA256:
  2539. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA:
  2540. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA256:
  2541. case CipherSuite.TLS_DH_anon_WITH_AES_256_GCM_SHA384:
  2542. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_CBC_SHA256:
  2543. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_GCM_SHA256:
  2544. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_CBC_SHA384:
  2545. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_GCM_SHA384:
  2546. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA:
  2547. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA256:
  2548. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_GCM_SHA256:
  2549. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA:
  2550. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA256:
  2551. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_GCM_SHA384:
  2552. case CipherSuite.TLS_DH_anon_WITH_SEED_CBC_SHA:
  2553. return KeyExchangeAlgorithm.DH_anon;
  2554. case CipherSuite.TLS_DH_DSS_WITH_3DES_EDE_CBC_SHA:
  2555. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA:
  2556. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA256:
  2557. case CipherSuite.TLS_DH_DSS_WITH_AES_128_GCM_SHA256:
  2558. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA:
  2559. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA256:
  2560. case CipherSuite.TLS_DH_DSS_WITH_AES_256_GCM_SHA384:
  2561. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_CBC_SHA256:
  2562. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_GCM_SHA256:
  2563. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_CBC_SHA384:
  2564. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_GCM_SHA384:
  2565. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA:
  2566. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  2567. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2568. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA:
  2569. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  2570. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2571. case CipherSuite.TLS_DH_DSS_WITH_SEED_CBC_SHA:
  2572. return KeyExchangeAlgorithm.DH_DSS;
  2573. case CipherSuite.TLS_DH_RSA_WITH_3DES_EDE_CBC_SHA:
  2574. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA:
  2575. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA256:
  2576. case CipherSuite.TLS_DH_RSA_WITH_AES_128_GCM_SHA256:
  2577. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA:
  2578. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA256:
  2579. case CipherSuite.TLS_DH_RSA_WITH_AES_256_GCM_SHA384:
  2580. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_CBC_SHA256:
  2581. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_GCM_SHA256:
  2582. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_CBC_SHA384:
  2583. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_GCM_SHA384:
  2584. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2585. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2586. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2587. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2588. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2589. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2590. case CipherSuite.TLS_DH_RSA_WITH_SEED_CBC_SHA:
  2591. return KeyExchangeAlgorithm.DH_RSA;
  2592. case CipherSuite.TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA:
  2593. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA:
  2594. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA256:
  2595. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_GCM_SHA256:
  2596. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA:
  2597. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA256:
  2598. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_GCM_SHA384:
  2599. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_CBC_SHA256:
  2600. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_GCM_SHA256:
  2601. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_CBC_SHA384:
  2602. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_GCM_SHA384:
  2603. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA:
  2604. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  2605. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2606. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA:
  2607. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  2608. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2609. case CipherSuite.TLS_DHE_DSS_WITH_SEED_CBC_SHA:
  2610. return KeyExchangeAlgorithm.DHE_DSS;
  2611. case CipherSuite.TLS_DHE_PSK_WITH_3DES_EDE_CBC_SHA:
  2612. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA:
  2613. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA256:
  2614. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CCM:
  2615. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_GCM_SHA256:
  2616. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA:
  2617. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA384:
  2618. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CCM:
  2619. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_GCM_SHA384:
  2620. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_CBC_SHA256:
  2621. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_GCM_SHA256:
  2622. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_CBC_SHA384:
  2623. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_GCM_SHA384:
  2624. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2625. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2626. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2627. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2628. case CipherSuite.TLS_DHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2629. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA:
  2630. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA256:
  2631. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA384:
  2632. case CipherSuite.TLS_PSK_DHE_WITH_AES_128_CCM_8:
  2633. case CipherSuite.TLS_PSK_DHE_WITH_AES_256_CCM_8:
  2634. return KeyExchangeAlgorithm.DHE_PSK;
  2635. case CipherSuite.TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA:
  2636. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA:
  2637. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA256:
  2638. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM:
  2639. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM_8:
  2640. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_GCM_SHA256:
  2641. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA:
  2642. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA256:
  2643. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM:
  2644. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM_8:
  2645. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_GCM_SHA384:
  2646. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_CBC_SHA256:
  2647. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2648. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_CBC_SHA384:
  2649. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2650. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2651. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2652. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2653. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2654. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2655. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2656. case CipherSuite.TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2657. case CipherSuite.TLS_DHE_RSA_WITH_SEED_CBC_SHA:
  2658. return KeyExchangeAlgorithm.DHE_RSA;
  2659. case CipherSuite.TLS_ECDH_anon_WITH_3DES_EDE_CBC_SHA:
  2660. case CipherSuite.TLS_ECDH_anon_WITH_AES_128_CBC_SHA:
  2661. case CipherSuite.TLS_ECDH_anon_WITH_AES_256_CBC_SHA:
  2662. case CipherSuite.TLS_ECDH_anon_WITH_NULL_SHA:
  2663. return KeyExchangeAlgorithm.ECDH_anon;
  2664. case CipherSuite.TLS_ECDH_ECDSA_WITH_3DES_EDE_CBC_SHA:
  2665. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA:
  2666. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256:
  2667. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256:
  2668. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA:
  2669. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384:
  2670. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_GCM_SHA384:
  2671. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_CBC_SHA256:
  2672. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2673. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_CBC_SHA384:
  2674. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2675. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  2676. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2677. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  2678. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2679. case CipherSuite.TLS_ECDH_ECDSA_WITH_NULL_SHA:
  2680. return KeyExchangeAlgorithm.ECDH_ECDSA;
  2681. case CipherSuite.TLS_ECDH_RSA_WITH_3DES_EDE_CBC_SHA:
  2682. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA:
  2683. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256:
  2684. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256:
  2685. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA:
  2686. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384:
  2687. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_GCM_SHA384:
  2688. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_CBC_SHA256:
  2689. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_GCM_SHA256:
  2690. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_CBC_SHA384:
  2691. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_GCM_SHA384:
  2692. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2693. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2694. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  2695. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2696. case CipherSuite.TLS_ECDH_RSA_WITH_NULL_SHA:
  2697. return KeyExchangeAlgorithm.ECDH_RSA;
  2698. case CipherSuite.TLS_ECDHE_ECDSA_WITH_3DES_EDE_CBC_SHA:
  2699. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA:
  2700. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256:
  2701. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM:
  2702. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8:
  2703. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256:
  2704. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA:
  2705. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384:
  2706. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM:
  2707. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8:
  2708. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384:
  2709. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_CBC_SHA256:
  2710. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2711. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_CBC_SHA384:
  2712. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2713. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  2714. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2715. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  2716. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2717. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256:
  2718. case CipherSuite.TLS_ECDHE_ECDSA_WITH_NULL_SHA:
  2719. return KeyExchangeAlgorithm.ECDHE_ECDSA;
  2720. case CipherSuite.TLS_ECDHE_PSK_WITH_3DES_EDE_CBC_SHA:
  2721. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA:
  2722. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA256:
  2723. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_8_SHA256:
  2724. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_SHA256:
  2725. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_GCM_SHA256:
  2726. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA:
  2727. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA384:
  2728. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_GCM_SHA384:
  2729. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_128_CBC_SHA256:
  2730. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_256_CBC_SHA384:
  2731. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2732. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2733. case CipherSuite.TLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2734. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA:
  2735. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA256:
  2736. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA384:
  2737. return KeyExchangeAlgorithm.ECDHE_PSK;
  2738. case CipherSuite.TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA:
  2739. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA:
  2740. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256:
  2741. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256:
  2742. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA:
  2743. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384:
  2744. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384:
  2745. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_CBC_SHA256:
  2746. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2747. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_CBC_SHA384:
  2748. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2749. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2750. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2751. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  2752. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2753. case CipherSuite.TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2754. case CipherSuite.TLS_ECDHE_RSA_WITH_NULL_SHA:
  2755. return KeyExchangeAlgorithm.ECDHE_RSA;
  2756. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  2757. case CipherSuite.TLS_AES_128_CCM_SHA256:
  2758. case CipherSuite.TLS_AES_128_GCM_SHA256:
  2759. case CipherSuite.TLS_AES_256_GCM_SHA384:
  2760. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  2761. case CipherSuite.TLS_SM4_CCM_SM3:
  2762. case CipherSuite.TLS_SM4_GCM_SM3:
  2763. return KeyExchangeAlgorithm.NULL;
  2764. case CipherSuite.TLS_PSK_WITH_3DES_EDE_CBC_SHA:
  2765. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA:
  2766. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA256:
  2767. case CipherSuite.TLS_PSK_WITH_AES_128_CCM:
  2768. case CipherSuite.TLS_PSK_WITH_AES_128_CCM_8:
  2769. case CipherSuite.TLS_PSK_WITH_AES_128_GCM_SHA256:
  2770. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA:
  2771. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA384:
  2772. case CipherSuite.TLS_PSK_WITH_AES_256_CCM:
  2773. case CipherSuite.TLS_PSK_WITH_AES_256_CCM_8:
  2774. case CipherSuite.TLS_PSK_WITH_AES_256_GCM_SHA384:
  2775. case CipherSuite.TLS_PSK_WITH_ARIA_128_CBC_SHA256:
  2776. case CipherSuite.TLS_PSK_WITH_ARIA_128_GCM_SHA256:
  2777. case CipherSuite.TLS_PSK_WITH_ARIA_256_CBC_SHA384:
  2778. case CipherSuite.TLS_PSK_WITH_ARIA_256_GCM_SHA384:
  2779. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2780. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2781. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2782. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2783. case CipherSuite.TLS_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2784. case CipherSuite.TLS_PSK_WITH_NULL_SHA:
  2785. case CipherSuite.TLS_PSK_WITH_NULL_SHA256:
  2786. case CipherSuite.TLS_PSK_WITH_NULL_SHA384:
  2787. return KeyExchangeAlgorithm.PSK;
  2788. case CipherSuite.TLS_RSA_WITH_3DES_EDE_CBC_SHA:
  2789. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA:
  2790. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA256:
  2791. case CipherSuite.TLS_RSA_WITH_AES_128_CCM:
  2792. case CipherSuite.TLS_RSA_WITH_AES_128_CCM_8:
  2793. case CipherSuite.TLS_RSA_WITH_AES_128_GCM_SHA256:
  2794. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA:
  2795. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA256:
  2796. case CipherSuite.TLS_RSA_WITH_AES_256_CCM:
  2797. case CipherSuite.TLS_RSA_WITH_AES_256_CCM_8:
  2798. case CipherSuite.TLS_RSA_WITH_AES_256_GCM_SHA384:
  2799. case CipherSuite.TLS_RSA_WITH_ARIA_128_CBC_SHA256:
  2800. case CipherSuite.TLS_RSA_WITH_ARIA_128_GCM_SHA256:
  2801. case CipherSuite.TLS_RSA_WITH_ARIA_256_CBC_SHA384:
  2802. case CipherSuite.TLS_RSA_WITH_ARIA_256_GCM_SHA384:
  2803. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2804. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  2805. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2806. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA:
  2807. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  2808. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2809. case CipherSuite.TLS_RSA_WITH_NULL_SHA:
  2810. case CipherSuite.TLS_RSA_WITH_NULL_SHA256:
  2811. case CipherSuite.TLS_RSA_WITH_SEED_CBC_SHA:
  2812. return KeyExchangeAlgorithm.RSA;
  2813. case CipherSuite.TLS_RSA_PSK_WITH_3DES_EDE_CBC_SHA:
  2814. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA:
  2815. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA256:
  2816. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_GCM_SHA256:
  2817. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA:
  2818. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA384:
  2819. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_GCM_SHA384:
  2820. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_CBC_SHA256:
  2821. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_GCM_SHA256:
  2822. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_CBC_SHA384:
  2823. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_GCM_SHA384:
  2824. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  2825. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2826. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  2827. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2828. case CipherSuite.TLS_RSA_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2829. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA:
  2830. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA256:
  2831. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA384:
  2832. return KeyExchangeAlgorithm.RSA_PSK;
  2833. case CipherSuite.TLS_SRP_SHA_WITH_3DES_EDE_CBC_SHA:
  2834. case CipherSuite.TLS_SRP_SHA_WITH_AES_128_CBC_SHA:
  2835. case CipherSuite.TLS_SRP_SHA_WITH_AES_256_CBC_SHA:
  2836. return KeyExchangeAlgorithm.SRP;
  2837. case CipherSuite.TLS_SRP_SHA_DSS_WITH_3DES_EDE_CBC_SHA:
  2838. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_128_CBC_SHA:
  2839. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_256_CBC_SHA:
  2840. return KeyExchangeAlgorithm.SRP_DSS;
  2841. case CipherSuite.TLS_SRP_SHA_RSA_WITH_3DES_EDE_CBC_SHA:
  2842. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_128_CBC_SHA:
  2843. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_256_CBC_SHA:
  2844. return KeyExchangeAlgorithm.SRP_RSA;
  2845. default:
  2846. return -1;
  2847. }
  2848. }
  2849. public static IList<int> GetKeyExchangeAlgorithms(int[] cipherSuites)
  2850. {
  2851. var result = new List<int>();
  2852. if (null != cipherSuites)
  2853. {
  2854. for (int i = 0; i < cipherSuites.Length; ++i)
  2855. {
  2856. AddToSet(result, GetKeyExchangeAlgorithm(cipherSuites[i]));
  2857. }
  2858. result.Remove(-1);
  2859. }
  2860. return result;
  2861. }
  2862. public static int GetMacAlgorithm(int cipherSuite)
  2863. {
  2864. switch (cipherSuite)
  2865. {
  2866. case CipherSuite.TLS_AES_128_CCM_SHA256:
  2867. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  2868. case CipherSuite.TLS_AES_128_GCM_SHA256:
  2869. case CipherSuite.TLS_AES_256_GCM_SHA384:
  2870. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  2871. case CipherSuite.TLS_DH_anon_WITH_AES_128_GCM_SHA256:
  2872. case CipherSuite.TLS_DH_anon_WITH_AES_256_GCM_SHA384:
  2873. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_GCM_SHA256:
  2874. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_GCM_SHA384:
  2875. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_GCM_SHA256:
  2876. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_GCM_SHA384:
  2877. case CipherSuite.TLS_DH_DSS_WITH_AES_128_GCM_SHA256:
  2878. case CipherSuite.TLS_DH_DSS_WITH_AES_256_GCM_SHA384:
  2879. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_GCM_SHA256:
  2880. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_GCM_SHA384:
  2881. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2882. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2883. case CipherSuite.TLS_DH_RSA_WITH_AES_128_GCM_SHA256:
  2884. case CipherSuite.TLS_DH_RSA_WITH_AES_256_GCM_SHA384:
  2885. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_GCM_SHA256:
  2886. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_GCM_SHA384:
  2887. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2888. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2889. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_GCM_SHA256:
  2890. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_GCM_SHA384:
  2891. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_GCM_SHA256:
  2892. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_GCM_SHA384:
  2893. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  2894. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  2895. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CCM:
  2896. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_GCM_SHA256:
  2897. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CCM:
  2898. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_GCM_SHA384:
  2899. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_GCM_SHA256:
  2900. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_GCM_SHA384:
  2901. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2902. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2903. case CipherSuite.TLS_DHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2904. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM:
  2905. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM_8:
  2906. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_GCM_SHA256:
  2907. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM:
  2908. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM_8:
  2909. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_GCM_SHA384:
  2910. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2911. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2912. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2913. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2914. case CipherSuite.TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2915. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256:
  2916. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_GCM_SHA384:
  2917. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2918. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2919. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2920. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2921. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256:
  2922. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_GCM_SHA384:
  2923. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_GCM_SHA256:
  2924. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_GCM_SHA384:
  2925. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2926. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2927. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM:
  2928. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8:
  2929. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256:
  2930. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM:
  2931. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8:
  2932. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384:
  2933. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256:
  2934. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384:
  2935. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  2936. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  2937. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256:
  2938. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_8_SHA256:
  2939. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_SHA256:
  2940. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_GCM_SHA256:
  2941. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_GCM_SHA384:
  2942. case CipherSuite.TLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2943. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256:
  2944. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384:
  2945. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256:
  2946. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384:
  2947. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2948. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2949. case CipherSuite.TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  2950. case CipherSuite.TLS_PSK_DHE_WITH_AES_128_CCM_8:
  2951. case CipherSuite.TLS_PSK_DHE_WITH_AES_256_CCM_8:
  2952. case CipherSuite.TLS_PSK_WITH_AES_128_CCM:
  2953. case CipherSuite.TLS_PSK_WITH_AES_128_CCM_8:
  2954. case CipherSuite.TLS_PSK_WITH_AES_128_GCM_SHA256:
  2955. case CipherSuite.TLS_PSK_WITH_AES_256_CCM:
  2956. case CipherSuite.TLS_PSK_WITH_AES_256_CCM_8:
  2957. case CipherSuite.TLS_PSK_WITH_AES_256_GCM_SHA384:
  2958. case CipherSuite.TLS_PSK_WITH_ARIA_128_GCM_SHA256:
  2959. case CipherSuite.TLS_PSK_WITH_ARIA_256_GCM_SHA384:
  2960. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2961. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2962. case CipherSuite.TLS_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2963. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_GCM_SHA256:
  2964. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_GCM_SHA384:
  2965. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_GCM_SHA256:
  2966. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_GCM_SHA384:
  2967. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  2968. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  2969. case CipherSuite.TLS_RSA_PSK_WITH_CHACHA20_POLY1305_SHA256:
  2970. case CipherSuite.TLS_RSA_WITH_AES_128_CCM:
  2971. case CipherSuite.TLS_RSA_WITH_AES_128_CCM_8:
  2972. case CipherSuite.TLS_RSA_WITH_AES_128_GCM_SHA256:
  2973. case CipherSuite.TLS_RSA_WITH_AES_256_CCM:
  2974. case CipherSuite.TLS_RSA_WITH_AES_256_CCM_8:
  2975. case CipherSuite.TLS_RSA_WITH_AES_256_GCM_SHA384:
  2976. case CipherSuite.TLS_RSA_WITH_ARIA_128_GCM_SHA256:
  2977. case CipherSuite.TLS_RSA_WITH_ARIA_256_GCM_SHA384:
  2978. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  2979. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  2980. case CipherSuite.TLS_SM4_CCM_SM3:
  2981. case CipherSuite.TLS_SM4_GCM_SM3:
  2982. return MacAlgorithm.cls_null;
  2983. case CipherSuite.TLS_DH_anon_WITH_3DES_EDE_CBC_SHA:
  2984. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA:
  2985. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA:
  2986. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA:
  2987. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA:
  2988. case CipherSuite.TLS_DH_anon_WITH_SEED_CBC_SHA:
  2989. case CipherSuite.TLS_DH_DSS_WITH_3DES_EDE_CBC_SHA:
  2990. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA:
  2991. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA:
  2992. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA:
  2993. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA:
  2994. case CipherSuite.TLS_DH_DSS_WITH_SEED_CBC_SHA:
  2995. case CipherSuite.TLS_DH_RSA_WITH_3DES_EDE_CBC_SHA:
  2996. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA:
  2997. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA:
  2998. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA:
  2999. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA:
  3000. case CipherSuite.TLS_DH_RSA_WITH_SEED_CBC_SHA:
  3001. case CipherSuite.TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA:
  3002. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA:
  3003. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA:
  3004. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA:
  3005. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA:
  3006. case CipherSuite.TLS_DHE_DSS_WITH_SEED_CBC_SHA:
  3007. case CipherSuite.TLS_DHE_PSK_WITH_3DES_EDE_CBC_SHA:
  3008. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA:
  3009. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA:
  3010. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA:
  3011. case CipherSuite.TLS_DHE_RSA_WITH_3DES_EDE_CBC_SHA:
  3012. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA:
  3013. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA:
  3014. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA:
  3015. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA:
  3016. case CipherSuite.TLS_DHE_RSA_WITH_SEED_CBC_SHA:
  3017. case CipherSuite.TLS_ECDH_anon_WITH_3DES_EDE_CBC_SHA:
  3018. case CipherSuite.TLS_ECDH_anon_WITH_AES_128_CBC_SHA:
  3019. case CipherSuite.TLS_ECDH_anon_WITH_AES_256_CBC_SHA:
  3020. case CipherSuite.TLS_ECDH_anon_WITH_NULL_SHA:
  3021. case CipherSuite.TLS_ECDH_ECDSA_WITH_3DES_EDE_CBC_SHA:
  3022. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA:
  3023. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA:
  3024. case CipherSuite.TLS_ECDH_ECDSA_WITH_NULL_SHA:
  3025. case CipherSuite.TLS_ECDH_RSA_WITH_3DES_EDE_CBC_SHA:
  3026. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA:
  3027. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA:
  3028. case CipherSuite.TLS_ECDH_RSA_WITH_NULL_SHA:
  3029. case CipherSuite.TLS_ECDHE_ECDSA_WITH_3DES_EDE_CBC_SHA:
  3030. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA:
  3031. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA:
  3032. case CipherSuite.TLS_ECDHE_ECDSA_WITH_NULL_SHA:
  3033. case CipherSuite.TLS_ECDHE_PSK_WITH_3DES_EDE_CBC_SHA:
  3034. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA:
  3035. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA:
  3036. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA:
  3037. case CipherSuite.TLS_ECDHE_RSA_WITH_3DES_EDE_CBC_SHA:
  3038. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA:
  3039. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA:
  3040. case CipherSuite.TLS_ECDHE_RSA_WITH_NULL_SHA:
  3041. case CipherSuite.TLS_RSA_PSK_WITH_3DES_EDE_CBC_SHA:
  3042. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA:
  3043. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA:
  3044. case CipherSuite.TLS_PSK_WITH_3DES_EDE_CBC_SHA:
  3045. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA:
  3046. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA:
  3047. case CipherSuite.TLS_PSK_WITH_NULL_SHA:
  3048. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA:
  3049. case CipherSuite.TLS_RSA_WITH_3DES_EDE_CBC_SHA:
  3050. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA:
  3051. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA:
  3052. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA:
  3053. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA:
  3054. case CipherSuite.TLS_RSA_WITH_NULL_SHA:
  3055. case CipherSuite.TLS_RSA_WITH_SEED_CBC_SHA:
  3056. case CipherSuite.TLS_SRP_SHA_DSS_WITH_3DES_EDE_CBC_SHA:
  3057. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_128_CBC_SHA:
  3058. case CipherSuite.TLS_SRP_SHA_DSS_WITH_AES_256_CBC_SHA:
  3059. case CipherSuite.TLS_SRP_SHA_RSA_WITH_3DES_EDE_CBC_SHA:
  3060. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_128_CBC_SHA:
  3061. case CipherSuite.TLS_SRP_SHA_RSA_WITH_AES_256_CBC_SHA:
  3062. case CipherSuite.TLS_SRP_SHA_WITH_3DES_EDE_CBC_SHA:
  3063. case CipherSuite.TLS_SRP_SHA_WITH_AES_128_CBC_SHA:
  3064. case CipherSuite.TLS_SRP_SHA_WITH_AES_256_CBC_SHA:
  3065. return MacAlgorithm.hmac_sha1;
  3066. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA256:
  3067. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA256:
  3068. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_CBC_SHA256:
  3069. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA256:
  3070. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA256:
  3071. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA256:
  3072. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA256:
  3073. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_CBC_SHA256:
  3074. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  3075. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  3076. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA256:
  3077. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA256:
  3078. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_CBC_SHA256:
  3079. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3080. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3081. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA256:
  3082. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA256:
  3083. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_CBC_SHA256:
  3084. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  3085. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  3086. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CBC_SHA256:
  3087. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_CBC_SHA256:
  3088. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  3089. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA256:
  3090. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA256:
  3091. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA256:
  3092. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_CBC_SHA256:
  3093. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3094. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3095. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256:
  3096. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_CBC_SHA256:
  3097. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  3098. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256:
  3099. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_CBC_SHA256:
  3100. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3101. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256:
  3102. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_CBC_SHA256:
  3103. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  3104. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CBC_SHA256:
  3105. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_128_CBC_SHA256:
  3106. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  3107. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA256:
  3108. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256:
  3109. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_CBC_SHA256:
  3110. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3111. case CipherSuite.TLS_PSK_WITH_AES_128_CBC_SHA256:
  3112. case CipherSuite.TLS_PSK_WITH_ARIA_128_CBC_SHA256:
  3113. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  3114. case CipherSuite.TLS_PSK_WITH_NULL_SHA256:
  3115. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_CBC_SHA256:
  3116. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_CBC_SHA256:
  3117. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_CBC_SHA256:
  3118. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA256:
  3119. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA256:
  3120. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA256:
  3121. case CipherSuite.TLS_RSA_WITH_ARIA_128_CBC_SHA256:
  3122. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3123. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3124. case CipherSuite.TLS_RSA_WITH_NULL_SHA256:
  3125. return MacAlgorithm.hmac_sha256;
  3126. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_CBC_SHA384:
  3127. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_CBC_SHA384:
  3128. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_CBC_SHA384:
  3129. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_CBC_SHA384:
  3130. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CBC_SHA384:
  3131. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_CBC_SHA384:
  3132. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  3133. case CipherSuite.TLS_DHE_PSK_WITH_NULL_SHA384:
  3134. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_CBC_SHA384:
  3135. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384:
  3136. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_CBC_SHA384:
  3137. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  3138. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384:
  3139. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_CBC_SHA384:
  3140. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  3141. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384:
  3142. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_CBC_SHA384:
  3143. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  3144. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_CBC_SHA384:
  3145. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_256_CBC_SHA384:
  3146. case CipherSuite.TLS_ECDHE_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  3147. case CipherSuite.TLS_ECDHE_PSK_WITH_NULL_SHA384:
  3148. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384:
  3149. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_CBC_SHA384:
  3150. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  3151. case CipherSuite.TLS_PSK_WITH_AES_256_CBC_SHA384:
  3152. case CipherSuite.TLS_PSK_WITH_ARIA_256_CBC_SHA384:
  3153. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  3154. case CipherSuite.TLS_PSK_WITH_NULL_SHA384:
  3155. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_CBC_SHA384:
  3156. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_CBC_SHA384:
  3157. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_CBC_SHA384:
  3158. case CipherSuite.TLS_RSA_PSK_WITH_NULL_SHA384:
  3159. case CipherSuite.TLS_RSA_WITH_ARIA_256_CBC_SHA384:
  3160. return MacAlgorithm.hmac_sha384;
  3161. default:
  3162. return -1;
  3163. }
  3164. }
  3165. public static ProtocolVersion GetMinimumVersion(int cipherSuite)
  3166. {
  3167. switch (cipherSuite)
  3168. {
  3169. case CipherSuite.TLS_AES_128_CCM_SHA256:
  3170. case CipherSuite.TLS_AES_128_CCM_8_SHA256:
  3171. case CipherSuite.TLS_AES_128_GCM_SHA256:
  3172. case CipherSuite.TLS_AES_256_GCM_SHA384:
  3173. case CipherSuite.TLS_CHACHA20_POLY1305_SHA256:
  3174. case CipherSuite.TLS_SM4_CCM_SM3:
  3175. case CipherSuite.TLS_SM4_GCM_SM3:
  3176. return ProtocolVersion.TLSv13;
  3177. case CipherSuite.TLS_DH_anon_WITH_AES_128_CBC_SHA256:
  3178. case CipherSuite.TLS_DH_anon_WITH_AES_128_GCM_SHA256:
  3179. case CipherSuite.TLS_DH_anon_WITH_AES_256_CBC_SHA256:
  3180. case CipherSuite.TLS_DH_anon_WITH_AES_256_GCM_SHA384:
  3181. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_CBC_SHA256:
  3182. case CipherSuite.TLS_DH_anon_WITH_ARIA_128_GCM_SHA256:
  3183. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_CBC_SHA384:
  3184. case CipherSuite.TLS_DH_anon_WITH_ARIA_256_GCM_SHA384:
  3185. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_CBC_SHA256:
  3186. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_128_GCM_SHA256:
  3187. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_CBC_SHA256:
  3188. case CipherSuite.TLS_DH_anon_WITH_CAMELLIA_256_GCM_SHA384:
  3189. case CipherSuite.TLS_DH_DSS_WITH_AES_128_CBC_SHA256:
  3190. case CipherSuite.TLS_DH_DSS_WITH_AES_128_GCM_SHA256:
  3191. case CipherSuite.TLS_DH_DSS_WITH_AES_256_CBC_SHA256:
  3192. case CipherSuite.TLS_DH_DSS_WITH_AES_256_GCM_SHA384:
  3193. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_CBC_SHA256:
  3194. case CipherSuite.TLS_DH_DSS_WITH_ARIA_128_GCM_SHA256:
  3195. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_CBC_SHA384:
  3196. case CipherSuite.TLS_DH_DSS_WITH_ARIA_256_GCM_SHA384:
  3197. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  3198. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  3199. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  3200. case CipherSuite.TLS_DH_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  3201. case CipherSuite.TLS_DH_RSA_WITH_AES_128_CBC_SHA256:
  3202. case CipherSuite.TLS_DH_RSA_WITH_AES_128_GCM_SHA256:
  3203. case CipherSuite.TLS_DH_RSA_WITH_AES_256_CBC_SHA256:
  3204. case CipherSuite.TLS_DH_RSA_WITH_AES_256_GCM_SHA384:
  3205. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_CBC_SHA256:
  3206. case CipherSuite.TLS_DH_RSA_WITH_ARIA_128_GCM_SHA256:
  3207. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_CBC_SHA384:
  3208. case CipherSuite.TLS_DH_RSA_WITH_ARIA_256_GCM_SHA384:
  3209. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3210. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  3211. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3212. case CipherSuite.TLS_DH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  3213. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_CBC_SHA256:
  3214. case CipherSuite.TLS_DHE_DSS_WITH_AES_128_GCM_SHA256:
  3215. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_CBC_SHA256:
  3216. case CipherSuite.TLS_DHE_DSS_WITH_AES_256_GCM_SHA384:
  3217. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_CBC_SHA256:
  3218. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_128_GCM_SHA256:
  3219. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_CBC_SHA384:
  3220. case CipherSuite.TLS_DHE_DSS_WITH_ARIA_256_GCM_SHA384:
  3221. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_CBC_SHA256:
  3222. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_128_GCM_SHA256:
  3223. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_CBC_SHA256:
  3224. case CipherSuite.TLS_DHE_DSS_WITH_CAMELLIA_256_GCM_SHA384:
  3225. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_CCM:
  3226. case CipherSuite.TLS_DHE_PSK_WITH_AES_128_GCM_SHA256:
  3227. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_CCM:
  3228. case CipherSuite.TLS_DHE_PSK_WITH_AES_256_GCM_SHA384:
  3229. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_CBC_SHA256:
  3230. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_128_GCM_SHA256:
  3231. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_CBC_SHA384:
  3232. case CipherSuite.TLS_DHE_PSK_WITH_ARIA_256_GCM_SHA384:
  3233. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  3234. case CipherSuite.TLS_DHE_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  3235. case CipherSuite.TLS_DHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  3236. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CBC_SHA256:
  3237. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM:
  3238. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_CCM_8:
  3239. case CipherSuite.TLS_DHE_RSA_WITH_AES_128_GCM_SHA256:
  3240. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CBC_SHA256:
  3241. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM:
  3242. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_CCM_8:
  3243. case CipherSuite.TLS_DHE_RSA_WITH_AES_256_GCM_SHA384:
  3244. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_CBC_SHA256:
  3245. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_128_GCM_SHA256:
  3246. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_CBC_SHA384:
  3247. case CipherSuite.TLS_DHE_RSA_WITH_ARIA_256_GCM_SHA384:
  3248. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3249. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  3250. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3251. case CipherSuite.TLS_DHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  3252. case CipherSuite.TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  3253. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256:
  3254. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256:
  3255. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384:
  3256. case CipherSuite.TLS_ECDH_ECDSA_WITH_AES_256_GCM_SHA384:
  3257. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_CBC_SHA256:
  3258. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_128_GCM_SHA256:
  3259. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_CBC_SHA384:
  3260. case CipherSuite.TLS_ECDH_ECDSA_WITH_ARIA_256_GCM_SHA384:
  3261. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  3262. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  3263. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  3264. case CipherSuite.TLS_ECDH_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  3265. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_CBC_SHA256:
  3266. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_128_GCM_SHA256:
  3267. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_CBC_SHA384:
  3268. case CipherSuite.TLS_ECDH_RSA_WITH_ARIA_256_GCM_SHA384:
  3269. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256:
  3270. case CipherSuite.TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256:
  3271. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384:
  3272. case CipherSuite.TLS_ECDH_RSA_WITH_AES_256_GCM_SHA384:
  3273. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3274. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  3275. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  3276. case CipherSuite.TLS_ECDH_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  3277. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256:
  3278. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM:
  3279. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8:
  3280. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256:
  3281. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384:
  3282. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM:
  3283. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8:
  3284. case CipherSuite.TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384:
  3285. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_CBC_SHA256:
  3286. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_128_GCM_SHA256:
  3287. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_CBC_SHA384:
  3288. case CipherSuite.TLS_ECDHE_ECDSA_WITH_ARIA_256_GCM_SHA384:
  3289. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_CBC_SHA256:
  3290. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_128_GCM_SHA256:
  3291. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_CBC_SHA384:
  3292. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CAMELLIA_256_GCM_SHA384:
  3293. case CipherSuite.TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256:
  3294. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_8_SHA256:
  3295. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_CCM_SHA256:
  3296. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_128_GCM_SHA256:
  3297. case CipherSuite.TLS_ECDHE_PSK_WITH_AES_256_GCM_SHA384:
  3298. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_128_CBC_SHA256:
  3299. case CipherSuite.TLS_ECDHE_PSK_WITH_ARIA_256_CBC_SHA384:
  3300. case CipherSuite.TLS_ECDHE_PSK_WITH_CHACHA20_POLY1305_SHA256:
  3301. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256:
  3302. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256:
  3303. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384:
  3304. case CipherSuite.TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384:
  3305. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_CBC_SHA256:
  3306. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_128_GCM_SHA256:
  3307. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_CBC_SHA384:
  3308. case CipherSuite.TLS_ECDHE_RSA_WITH_ARIA_256_GCM_SHA384:
  3309. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3310. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  3311. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_CBC_SHA384:
  3312. case CipherSuite.TLS_ECDHE_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  3313. case CipherSuite.TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256:
  3314. case CipherSuite.TLS_PSK_DHE_WITH_AES_128_CCM_8:
  3315. case CipherSuite.TLS_PSK_DHE_WITH_AES_256_CCM_8:
  3316. case CipherSuite.TLS_PSK_WITH_AES_128_CCM:
  3317. case CipherSuite.TLS_PSK_WITH_AES_128_CCM_8:
  3318. case CipherSuite.TLS_PSK_WITH_AES_128_GCM_SHA256:
  3319. case CipherSuite.TLS_PSK_WITH_AES_256_CCM:
  3320. case CipherSuite.TLS_PSK_WITH_AES_256_CCM_8:
  3321. case CipherSuite.TLS_PSK_WITH_AES_256_GCM_SHA384:
  3322. case CipherSuite.TLS_PSK_WITH_ARIA_128_CBC_SHA256:
  3323. case CipherSuite.TLS_PSK_WITH_ARIA_128_GCM_SHA256:
  3324. case CipherSuite.TLS_PSK_WITH_ARIA_256_CBC_SHA384:
  3325. case CipherSuite.TLS_PSK_WITH_ARIA_256_GCM_SHA384:
  3326. case CipherSuite.TLS_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  3327. case CipherSuite.TLS_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  3328. case CipherSuite.TLS_PSK_WITH_CHACHA20_POLY1305_SHA256:
  3329. case CipherSuite.TLS_RSA_PSK_WITH_AES_128_GCM_SHA256:
  3330. case CipherSuite.TLS_RSA_PSK_WITH_AES_256_GCM_SHA384:
  3331. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_CBC_SHA256:
  3332. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_128_GCM_SHA256:
  3333. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_CBC_SHA384:
  3334. case CipherSuite.TLS_RSA_PSK_WITH_ARIA_256_GCM_SHA384:
  3335. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_128_GCM_SHA256:
  3336. case CipherSuite.TLS_RSA_PSK_WITH_CAMELLIA_256_GCM_SHA384:
  3337. case CipherSuite.TLS_RSA_PSK_WITH_CHACHA20_POLY1305_SHA256:
  3338. case CipherSuite.TLS_RSA_WITH_AES_128_CBC_SHA256:
  3339. case CipherSuite.TLS_RSA_WITH_AES_128_CCM:
  3340. case CipherSuite.TLS_RSA_WITH_AES_128_CCM_8:
  3341. case CipherSuite.TLS_RSA_WITH_AES_128_GCM_SHA256:
  3342. case CipherSuite.TLS_RSA_WITH_AES_256_CBC_SHA256:
  3343. case CipherSuite.TLS_RSA_WITH_AES_256_CCM:
  3344. case CipherSuite.TLS_RSA_WITH_AES_256_CCM_8:
  3345. case CipherSuite.TLS_RSA_WITH_AES_256_GCM_SHA384:
  3346. case CipherSuite.TLS_RSA_WITH_ARIA_128_CBC_SHA256:
  3347. case CipherSuite.TLS_RSA_WITH_ARIA_128_GCM_SHA256:
  3348. case CipherSuite.TLS_RSA_WITH_ARIA_256_CBC_SHA384:
  3349. case CipherSuite.TLS_RSA_WITH_ARIA_256_GCM_SHA384:
  3350. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256:
  3351. case CipherSuite.TLS_RSA_WITH_CAMELLIA_128_GCM_SHA256:
  3352. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256:
  3353. case CipherSuite.TLS_RSA_WITH_CAMELLIA_256_GCM_SHA384:
  3354. case CipherSuite.TLS_RSA_WITH_NULL_SHA256:
  3355. return ProtocolVersion.TLSv12;
  3356. default:
  3357. return ProtocolVersion.SSLv3;
  3358. }
  3359. }
  3360. public static IList<int> GetNamedGroupRoles(int[] cipherSuites)
  3361. {
  3362. return GetNamedGroupRoles(GetKeyExchangeAlgorithms(cipherSuites));
  3363. }
  3364. public static IList<int> GetNamedGroupRoles(IList<int> keyExchangeAlgorithms)
  3365. {
  3366. var result = new List<int>();
  3367. foreach (int keyExchangeAlgorithm in keyExchangeAlgorithms)
  3368. {
  3369. switch (keyExchangeAlgorithm)
  3370. {
  3371. case KeyExchangeAlgorithm.DH_anon:
  3372. case KeyExchangeAlgorithm.DH_DSS:
  3373. case KeyExchangeAlgorithm.DH_RSA:
  3374. case KeyExchangeAlgorithm.DHE_DSS:
  3375. case KeyExchangeAlgorithm.DHE_PSK:
  3376. case KeyExchangeAlgorithm.DHE_RSA:
  3377. {
  3378. AddToSet(result, NamedGroupRole.dh);
  3379. break;
  3380. }
  3381. case KeyExchangeAlgorithm.ECDH_anon:
  3382. case KeyExchangeAlgorithm.ECDH_RSA:
  3383. case KeyExchangeAlgorithm.ECDHE_PSK:
  3384. case KeyExchangeAlgorithm.ECDHE_RSA:
  3385. {
  3386. AddToSet(result, NamedGroupRole.ecdh);
  3387. break;
  3388. }
  3389. case KeyExchangeAlgorithm.ECDH_ECDSA:
  3390. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3391. {
  3392. AddToSet(result, NamedGroupRole.ecdh);
  3393. AddToSet(result, NamedGroupRole.ecdsa);
  3394. break;
  3395. }
  3396. case KeyExchangeAlgorithm.NULL:
  3397. {
  3398. // TODO[tls13] We're conservatively adding both here, though maybe only one is needed
  3399. AddToSet(result, NamedGroupRole.dh);
  3400. AddToSet(result, NamedGroupRole.ecdh);
  3401. break;
  3402. }
  3403. }
  3404. }
  3405. return result;
  3406. }
  3407. /// <exception cref="IOException"/>
  3408. public static bool IsAeadCipherSuite(int cipherSuite)
  3409. {
  3410. return CipherType.aead == GetCipherType(cipherSuite);
  3411. }
  3412. /// <exception cref="IOException"/>
  3413. public static bool IsBlockCipherSuite(int cipherSuite)
  3414. {
  3415. return CipherType.block == GetCipherType(cipherSuite);
  3416. }
  3417. /// <exception cref="IOException"/>
  3418. public static bool IsStreamCipherSuite(int cipherSuite)
  3419. {
  3420. return CipherType.stream == GetCipherType(cipherSuite);
  3421. }
  3422. /// <returns>Whether a server can select the specified cipher suite given the available signature algorithms
  3423. /// for ServerKeyExchange.</returns>
  3424. public static bool IsValidCipherSuiteForSignatureAlgorithms(int cipherSuite, IList<short> sigAlgs)
  3425. {
  3426. int keyExchangeAlgorithm = GetKeyExchangeAlgorithm(cipherSuite);
  3427. switch (keyExchangeAlgorithm)
  3428. {
  3429. case KeyExchangeAlgorithm.DHE_DSS:
  3430. case KeyExchangeAlgorithm.DHE_RSA:
  3431. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3432. case KeyExchangeAlgorithm.ECDHE_RSA:
  3433. case KeyExchangeAlgorithm.NULL:
  3434. case KeyExchangeAlgorithm.SRP_RSA:
  3435. case KeyExchangeAlgorithm.SRP_DSS:
  3436. break;
  3437. default:
  3438. return true;
  3439. }
  3440. foreach (short signatureAlgorithm in sigAlgs)
  3441. {
  3442. if (IsValidSignatureAlgorithmForServerKeyExchange(signatureAlgorithm, keyExchangeAlgorithm))
  3443. return true;
  3444. }
  3445. return false;
  3446. }
  3447. internal static bool IsValidCipherSuiteSelection(int[] offeredCipherSuites, int cipherSuite)
  3448. {
  3449. return null != offeredCipherSuites
  3450. && Arrays.Contains(offeredCipherSuites, cipherSuite)
  3451. && CipherSuite.TLS_NULL_WITH_NULL_NULL != cipherSuite
  3452. && !CipherSuite.IsScsv(cipherSuite);
  3453. }
  3454. internal static bool IsValidKeyShareSelection(ProtocolVersion negotiatedVersion, int[] clientSupportedGroups,
  3455. IDictionary<int, TlsAgreement> clientAgreements, int keyShareGroup)
  3456. {
  3457. return null != clientSupportedGroups
  3458. && Arrays.Contains(clientSupportedGroups, keyShareGroup)
  3459. && !clientAgreements.ContainsKey(keyShareGroup)
  3460. && NamedGroup.CanBeNegotiated(keyShareGroup, negotiatedVersion);
  3461. }
  3462. internal static bool IsValidSignatureAlgorithmForServerKeyExchange(short signatureAlgorithm,
  3463. int keyExchangeAlgorithm)
  3464. {
  3465. // TODO[tls13]
  3466. switch (keyExchangeAlgorithm)
  3467. {
  3468. case KeyExchangeAlgorithm.DHE_RSA:
  3469. case KeyExchangeAlgorithm.ECDHE_RSA:
  3470. case KeyExchangeAlgorithm.SRP_RSA:
  3471. switch (signatureAlgorithm)
  3472. {
  3473. case SignatureAlgorithm.rsa:
  3474. case SignatureAlgorithm.rsa_pss_rsae_sha256:
  3475. case SignatureAlgorithm.rsa_pss_rsae_sha384:
  3476. case SignatureAlgorithm.rsa_pss_rsae_sha512:
  3477. case SignatureAlgorithm.rsa_pss_pss_sha256:
  3478. case SignatureAlgorithm.rsa_pss_pss_sha384:
  3479. case SignatureAlgorithm.rsa_pss_pss_sha512:
  3480. return true;
  3481. default:
  3482. return false;
  3483. }
  3484. case KeyExchangeAlgorithm.DHE_DSS:
  3485. case KeyExchangeAlgorithm.SRP_DSS:
  3486. return SignatureAlgorithm.dsa == signatureAlgorithm;
  3487. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3488. switch (signatureAlgorithm)
  3489. {
  3490. case SignatureAlgorithm.ecdsa:
  3491. case SignatureAlgorithm.ed25519:
  3492. case SignatureAlgorithm.ed448:
  3493. return true;
  3494. default:
  3495. return false;
  3496. }
  3497. case KeyExchangeAlgorithm.NULL:
  3498. return SignatureAlgorithm.anonymous != signatureAlgorithm;
  3499. default:
  3500. return false;
  3501. }
  3502. }
  3503. public static bool IsValidSignatureSchemeForServerKeyExchange(int signatureScheme, int keyExchangeAlgorithm)
  3504. {
  3505. short signatureAlgorithm = SignatureScheme.GetSignatureAlgorithm(signatureScheme);
  3506. return IsValidSignatureAlgorithmForServerKeyExchange(signatureAlgorithm, keyExchangeAlgorithm);
  3507. }
  3508. public static bool IsValidVersionForCipherSuite(int cipherSuite, ProtocolVersion version)
  3509. {
  3510. version = version.GetEquivalentTlsVersion();
  3511. ProtocolVersion minimumVersion = GetMinimumVersion(cipherSuite);
  3512. if (minimumVersion == version)
  3513. return true;
  3514. if (!minimumVersion.IsEarlierVersionOf(version))
  3515. return false;
  3516. return ProtocolVersion.TLSv13.IsEqualOrEarlierVersionOf(minimumVersion)
  3517. || ProtocolVersion.TLSv13.IsLaterVersionOf(version);
  3518. }
  3519. /// <exception cref="IOException"/>
  3520. public static SignatureAndHashAlgorithm ChooseSignatureAndHashAlgorithm(TlsContext context,
  3521. IList<SignatureAndHashAlgorithm> sigHashAlgs, short signatureAlgorithm)
  3522. {
  3523. return ChooseSignatureAndHashAlgorithm(context.ServerVersion, sigHashAlgs, signatureAlgorithm);
  3524. }
  3525. /// <exception cref="IOException"/>
  3526. public static SignatureAndHashAlgorithm ChooseSignatureAndHashAlgorithm(ProtocolVersion negotiatedVersion,
  3527. IList<SignatureAndHashAlgorithm> sigHashAlgs, short signatureAlgorithm)
  3528. {
  3529. if (!IsTlsV12(negotiatedVersion))
  3530. return null;
  3531. if (sigHashAlgs == null)
  3532. {
  3533. /*
  3534. * TODO[tls13] RFC 8446 4.2.3 Clients which desire the server to authenticate itself via
  3535. * a certificate MUST send the "signature_algorithms" extension.
  3536. */
  3537. sigHashAlgs = GetDefaultSignatureAlgorithms(signatureAlgorithm);
  3538. }
  3539. SignatureAndHashAlgorithm result = null;
  3540. foreach (SignatureAndHashAlgorithm sigHashAlg in sigHashAlgs)
  3541. {
  3542. if (sigHashAlg.Signature != signatureAlgorithm)
  3543. continue;
  3544. short hash = sigHashAlg.Hash;
  3545. if (hash < MinimumHashStrict)
  3546. continue;
  3547. if (result == null)
  3548. {
  3549. result = sigHashAlg;
  3550. continue;
  3551. }
  3552. short current = result.Hash;
  3553. if (current < MinimumHashPreferred)
  3554. {
  3555. if (hash > current)
  3556. {
  3557. result = sigHashAlg;
  3558. }
  3559. }
  3560. else if (hash >= MinimumHashPreferred)
  3561. {
  3562. if (hash < current)
  3563. {
  3564. result = sigHashAlg;
  3565. }
  3566. }
  3567. }
  3568. if (result == null)
  3569. throw new TlsFatalAlert(AlertDescription.internal_error);
  3570. return result;
  3571. }
  3572. public static IList<short> GetUsableSignatureAlgorithms(IList<SignatureAndHashAlgorithm> sigHashAlgs)
  3573. {
  3574. if (sigHashAlgs == null)
  3575. return new List<short>(){ SignatureAlgorithm.rsa, SignatureAlgorithm.dsa, SignatureAlgorithm.ecdsa };
  3576. var v = new List<short>();
  3577. foreach (SignatureAndHashAlgorithm sigHashAlg in sigHashAlgs)
  3578. {
  3579. if (sigHashAlg.Hash >= MinimumHashStrict)
  3580. {
  3581. short sigAlg = sigHashAlg.Signature;
  3582. if (!v.Contains(sigAlg))
  3583. {
  3584. // TODO Check for crypto support before choosing (or pass in cached list?)
  3585. v.Add(sigAlg);
  3586. }
  3587. }
  3588. }
  3589. return v;
  3590. }
  3591. public static int GetCommonCipherSuite13(ProtocolVersion negotiatedVersion, int[] peerCipherSuites,
  3592. int[] localCipherSuites, bool useLocalOrder)
  3593. {
  3594. int[] ordered = peerCipherSuites, unordered = localCipherSuites;
  3595. if (useLocalOrder)
  3596. {
  3597. ordered = localCipherSuites;
  3598. unordered = peerCipherSuites;
  3599. }
  3600. for (int i = 0; i < ordered.Length; ++i)
  3601. {
  3602. int candidate = ordered[i];
  3603. if (Arrays.Contains(unordered, candidate) &&
  3604. IsValidVersionForCipherSuite(candidate, negotiatedVersion))
  3605. {
  3606. return candidate;
  3607. }
  3608. }
  3609. return -1;
  3610. }
  3611. public static int[] GetCommonCipherSuites(int[] peerCipherSuites, int[] localCipherSuites, bool useLocalOrder)
  3612. {
  3613. int[] ordered = peerCipherSuites, unordered = localCipherSuites;
  3614. if (useLocalOrder)
  3615. {
  3616. ordered = localCipherSuites;
  3617. unordered = peerCipherSuites;
  3618. }
  3619. int count = 0, limit = System.Math.Min(ordered.Length, unordered.Length);
  3620. int[] candidates = new int[limit];
  3621. for (int i = 0; i < ordered.Length; ++i)
  3622. {
  3623. int candidate = ordered[i];
  3624. if (!Contains(candidates, 0, count, candidate)
  3625. && Arrays.Contains(unordered, candidate))
  3626. {
  3627. candidates[count++] = candidate;
  3628. }
  3629. }
  3630. if (count < limit)
  3631. {
  3632. candidates = Arrays.CopyOf(candidates, count);
  3633. }
  3634. return candidates;
  3635. }
  3636. public static int[] GetSupportedCipherSuites(TlsCrypto crypto, int[] suites)
  3637. {
  3638. return GetSupportedCipherSuites(crypto, suites, 0, suites.Length);
  3639. }
  3640. public static int[] GetSupportedCipherSuites(TlsCrypto crypto, int[] suites, int suitesOff, int suitesCount)
  3641. {
  3642. int[] supported = new int[suitesCount];
  3643. int count = 0;
  3644. for (int i = 0; i < suitesCount; ++i)
  3645. {
  3646. int suite = suites[suitesOff + i];
  3647. if (IsSupportedCipherSuite(crypto, suite))
  3648. {
  3649. supported[count++] = suite;
  3650. }
  3651. }
  3652. if (count < suitesCount)
  3653. {
  3654. supported = Arrays.CopyOf(supported, count);
  3655. }
  3656. return supported;
  3657. }
  3658. public static bool IsSupportedCipherSuite(TlsCrypto crypto, int cipherSuite)
  3659. {
  3660. int keyExchangeAlgorithm = GetKeyExchangeAlgorithm(cipherSuite);
  3661. if (!IsSupportedKeyExchange(crypto, keyExchangeAlgorithm))
  3662. return false;
  3663. int encryptionAlgorithm = GetEncryptionAlgorithm(cipherSuite);
  3664. if (encryptionAlgorithm < 0 || !crypto.HasEncryptionAlgorithm(encryptionAlgorithm))
  3665. return false;
  3666. int macAlgorithm = GetMacAlgorithm(cipherSuite);
  3667. if (macAlgorithm != MacAlgorithm.cls_null)
  3668. {
  3669. if (macAlgorithm < 0 || !crypto.HasMacAlgorithm(macAlgorithm))
  3670. return false;
  3671. }
  3672. return true;
  3673. }
  3674. public static bool IsSupportedKeyExchange(TlsCrypto crypto, int keyExchangeAlgorithm)
  3675. {
  3676. switch (keyExchangeAlgorithm)
  3677. {
  3678. case KeyExchangeAlgorithm.DH_anon:
  3679. case KeyExchangeAlgorithm.DH_DSS:
  3680. case KeyExchangeAlgorithm.DH_RSA:
  3681. case KeyExchangeAlgorithm.DHE_PSK:
  3682. return crypto.HasDHAgreement();
  3683. case KeyExchangeAlgorithm.DHE_DSS:
  3684. return crypto.HasDHAgreement()
  3685. && crypto.HasSignatureAlgorithm(SignatureAlgorithm.dsa);
  3686. case KeyExchangeAlgorithm.DHE_RSA:
  3687. return crypto.HasDHAgreement()
  3688. && HasAnyRsaSigAlgs(crypto);
  3689. case KeyExchangeAlgorithm.ECDH_anon:
  3690. case KeyExchangeAlgorithm.ECDH_ECDSA:
  3691. case KeyExchangeAlgorithm.ECDH_RSA:
  3692. case KeyExchangeAlgorithm.ECDHE_PSK:
  3693. return crypto.HasECDHAgreement();
  3694. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3695. return crypto.HasECDHAgreement()
  3696. && (crypto.HasSignatureAlgorithm(SignatureAlgorithm.ecdsa)
  3697. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.ed25519)
  3698. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.ed448));
  3699. case KeyExchangeAlgorithm.ECDHE_RSA:
  3700. return crypto.HasECDHAgreement()
  3701. && HasAnyRsaSigAlgs(crypto);
  3702. case KeyExchangeAlgorithm.NULL:
  3703. case KeyExchangeAlgorithm.PSK:
  3704. return true;
  3705. case KeyExchangeAlgorithm.RSA:
  3706. case KeyExchangeAlgorithm.RSA_PSK:
  3707. return crypto.HasRsaEncryption();
  3708. case KeyExchangeAlgorithm.SRP:
  3709. return crypto.HasSrpAuthentication();
  3710. case KeyExchangeAlgorithm.SRP_DSS:
  3711. return crypto.HasSrpAuthentication()
  3712. && crypto.HasSignatureAlgorithm(SignatureAlgorithm.dsa);
  3713. case KeyExchangeAlgorithm.SRP_RSA:
  3714. return crypto.HasSrpAuthentication()
  3715. && HasAnyRsaSigAlgs(crypto);
  3716. default:
  3717. return false;
  3718. }
  3719. }
  3720. internal static bool HasAnyRsaSigAlgs(TlsCrypto crypto)
  3721. {
  3722. return crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa)
  3723. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_rsae_sha256)
  3724. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_rsae_sha384)
  3725. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_rsae_sha512)
  3726. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_pss_sha256)
  3727. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_pss_sha384)
  3728. || crypto.HasSignatureAlgorithm(SignatureAlgorithm.rsa_pss_pss_sha512);
  3729. }
  3730. internal static byte[] GetCurrentPrfHash(TlsHandshakeHash handshakeHash)
  3731. {
  3732. return handshakeHash.ForkPrfHash().CalculateHash();
  3733. }
  3734. private static TlsHash CreateHash(TlsCrypto crypto, short hashAlgorithm)
  3735. {
  3736. return crypto.CreateHash(TlsCryptoUtilities.GetHash(hashAlgorithm));
  3737. }
  3738. private static TlsHash CreateHash(TlsCrypto crypto, SignatureAndHashAlgorithm signatureAndHashAlgorithm)
  3739. {
  3740. return crypto.CreateHash(SignatureScheme.GetCryptoHashAlgorithm(signatureAndHashAlgorithm));
  3741. }
  3742. /// <exception cref="IOException"/>
  3743. private static TlsKeyExchange CreateKeyExchangeClient(TlsClient client, int keyExchange)
  3744. {
  3745. TlsKeyExchangeFactory factory = client.GetKeyExchangeFactory();
  3746. switch (keyExchange)
  3747. {
  3748. case KeyExchangeAlgorithm.DH_anon:
  3749. return factory.CreateDHanonKeyExchangeClient(keyExchange, client.GetDHGroupVerifier());
  3750. case KeyExchangeAlgorithm.DH_DSS:
  3751. case KeyExchangeAlgorithm.DH_RSA:
  3752. return factory.CreateDHKeyExchange(keyExchange);
  3753. case KeyExchangeAlgorithm.DHE_DSS:
  3754. case KeyExchangeAlgorithm.DHE_RSA:
  3755. return factory.CreateDheKeyExchangeClient(keyExchange, client.GetDHGroupVerifier());
  3756. case KeyExchangeAlgorithm.ECDH_anon:
  3757. return factory.CreateECDHanonKeyExchangeClient(keyExchange);
  3758. case KeyExchangeAlgorithm.ECDH_ECDSA:
  3759. case KeyExchangeAlgorithm.ECDH_RSA:
  3760. return factory.CreateECDHKeyExchange(keyExchange);
  3761. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3762. case KeyExchangeAlgorithm.ECDHE_RSA:
  3763. return factory.CreateECDheKeyExchangeClient(keyExchange);
  3764. case KeyExchangeAlgorithm.RSA:
  3765. return factory.CreateRsaKeyExchange(keyExchange);
  3766. case KeyExchangeAlgorithm.DHE_PSK:
  3767. return factory.CreatePskKeyExchangeClient(keyExchange, client.GetPskIdentity(),
  3768. client.GetDHGroupVerifier());
  3769. case KeyExchangeAlgorithm.ECDHE_PSK:
  3770. case KeyExchangeAlgorithm.PSK:
  3771. case KeyExchangeAlgorithm.RSA_PSK:
  3772. return factory.CreatePskKeyExchangeClient(keyExchange, client.GetPskIdentity(), null);
  3773. case KeyExchangeAlgorithm.SRP:
  3774. case KeyExchangeAlgorithm.SRP_DSS:
  3775. case KeyExchangeAlgorithm.SRP_RSA:
  3776. return factory.CreateSrpKeyExchangeClient(keyExchange, client.GetSrpIdentity(),
  3777. client.GetSrpConfigVerifier());
  3778. default:
  3779. /*
  3780. * Note: internal error here; the TlsProtocol implementation verifies that the
  3781. * server-selected cipher suite was in the list of client-offered cipher suites, so if
  3782. * we now can't produce an implementation, we shouldn't have offered it!
  3783. */
  3784. throw new TlsFatalAlert(AlertDescription.internal_error);
  3785. }
  3786. }
  3787. /// <exception cref="IOException"/>
  3788. private static TlsKeyExchange CreateKeyExchangeServer(TlsServer server, int keyExchange)
  3789. {
  3790. TlsKeyExchangeFactory factory = server.GetKeyExchangeFactory();
  3791. switch (keyExchange)
  3792. {
  3793. case KeyExchangeAlgorithm.DH_anon:
  3794. return factory.CreateDHanonKeyExchangeServer(keyExchange, server.GetDHConfig());
  3795. case KeyExchangeAlgorithm.DH_DSS:
  3796. case KeyExchangeAlgorithm.DH_RSA:
  3797. return factory.CreateDHKeyExchange(keyExchange);
  3798. case KeyExchangeAlgorithm.DHE_DSS:
  3799. case KeyExchangeAlgorithm.DHE_RSA:
  3800. return factory.CreateDheKeyExchangeServer(keyExchange, server.GetDHConfig());
  3801. case KeyExchangeAlgorithm.ECDH_anon:
  3802. return factory.CreateECDHanonKeyExchangeServer(keyExchange, server.GetECDHConfig());
  3803. case KeyExchangeAlgorithm.ECDH_ECDSA:
  3804. case KeyExchangeAlgorithm.ECDH_RSA:
  3805. return factory.CreateECDHKeyExchange(keyExchange);
  3806. case KeyExchangeAlgorithm.ECDHE_ECDSA:
  3807. case KeyExchangeAlgorithm.ECDHE_RSA:
  3808. return factory.CreateECDheKeyExchangeServer(keyExchange, server.GetECDHConfig());
  3809. case KeyExchangeAlgorithm.RSA:
  3810. return factory.CreateRsaKeyExchange(keyExchange);
  3811. case KeyExchangeAlgorithm.DHE_PSK:
  3812. return factory.CreatePskKeyExchangeServer(keyExchange, server.GetPskIdentityManager(),
  3813. server.GetDHConfig(), null);
  3814. case KeyExchangeAlgorithm.ECDHE_PSK:
  3815. return factory.CreatePskKeyExchangeServer(keyExchange, server.GetPskIdentityManager(), null,
  3816. server.GetECDHConfig());
  3817. case KeyExchangeAlgorithm.PSK:
  3818. case KeyExchangeAlgorithm.RSA_PSK:
  3819. return factory.CreatePskKeyExchangeServer(keyExchange, server.GetPskIdentityManager(), null, null);
  3820. case KeyExchangeAlgorithm.SRP:
  3821. case KeyExchangeAlgorithm.SRP_DSS:
  3822. case KeyExchangeAlgorithm.SRP_RSA:
  3823. return factory.CreateSrpKeyExchangeServer(keyExchange, server.GetSrpLoginParameters());
  3824. default:
  3825. /*
  3826. * Note: internal error here; the TlsProtocol implementation verifies that the
  3827. * server-selected cipher suite was in the list of client-offered cipher suites, so if
  3828. * we now can't produce an implementation, we shouldn't have offered it!
  3829. */
  3830. throw new TlsFatalAlert(AlertDescription.internal_error);
  3831. }
  3832. }
  3833. /// <exception cref="IOException"/>
  3834. internal static TlsKeyExchange InitKeyExchangeClient(TlsClientContext clientContext, TlsClient client)
  3835. {
  3836. SecurityParameters securityParameters = clientContext.SecurityParameters;
  3837. TlsKeyExchange keyExchange = CreateKeyExchangeClient(client, securityParameters.KeyExchangeAlgorithm);
  3838. keyExchange.Init(clientContext);
  3839. return keyExchange;
  3840. }
  3841. /// <exception cref="IOException"/>
  3842. internal static TlsKeyExchange InitKeyExchangeServer(TlsServerContext serverContext, TlsServer server)
  3843. {
  3844. SecurityParameters securityParameters = serverContext.SecurityParameters;
  3845. TlsKeyExchange keyExchange = CreateKeyExchangeServer(server, securityParameters.KeyExchangeAlgorithm);
  3846. keyExchange.Init(serverContext);
  3847. return keyExchange;
  3848. }
  3849. internal static TlsCipher InitCipher(TlsContext context)
  3850. {
  3851. SecurityParameters securityParameters = context.SecurityParameters;
  3852. int cipherSuite = securityParameters.CipherSuite;
  3853. int encryptionAlgorithm = GetEncryptionAlgorithm(cipherSuite);
  3854. int macAlgorithm = GetMacAlgorithm(cipherSuite);
  3855. if (encryptionAlgorithm < 0 || macAlgorithm < 0)
  3856. throw new TlsFatalAlert(AlertDescription.internal_error);
  3857. return context.Crypto.CreateCipher(new TlsCryptoParameters(context), encryptionAlgorithm, macAlgorithm);
  3858. }
  3859. /// <summary>Check the signature algorithm for certificates in the peer's CertPath as specified in RFC 5246
  3860. /// 7.4.2, 7.4.4, 7.4.6 and similar rules for earlier TLS versions.</summary>
  3861. /// <remarks>
  3862. /// The supplied CertPath should include the trust anchor (its signature algorithm isn't checked, but in the
  3863. /// general case checking a certificate requires the issuer certificate).
  3864. /// </remarks>
  3865. /// <exception cref="IOException">if any certificate in the CertPath (excepting the trust anchor) has a
  3866. /// signature algorithm that is not one of the locally supported signature algorithms.</exception>
  3867. public static void CheckPeerSigAlgs(TlsContext context, TlsCertificate[] peerCertPath)
  3868. {
  3869. if (context.IsServer)
  3870. {
  3871. CheckSigAlgOfClientCerts(context, peerCertPath);
  3872. }
  3873. else
  3874. {
  3875. CheckSigAlgOfServerCerts(context, peerCertPath);
  3876. }
  3877. }
  3878. private static void CheckSigAlgOfClientCerts(TlsContext context, TlsCertificate[] clientCertPath)
  3879. {
  3880. SecurityParameters securityParameters = context.SecurityParameters;
  3881. short[] clientCertTypes = securityParameters.ClientCertTypes;
  3882. var serverSigAlgsCert = securityParameters.ServerSigAlgsCert;
  3883. int trustAnchorPos = clientCertPath.Length - 1;
  3884. for (int i = 0; i < trustAnchorPos; ++i)
  3885. {
  3886. TlsCertificate subjectCert = clientCertPath[i];
  3887. TlsCertificate issuerCert = clientCertPath[i + 1];
  3888. SignatureAndHashAlgorithm sigAndHashAlg = GetCertSigAndHashAlg(subjectCert, issuerCert);
  3889. bool valid = false;
  3890. if (null == sigAndHashAlg)
  3891. {
  3892. // We don't recognize the 'signatureAlgorithm' of the certificate
  3893. }
  3894. else if (null == serverSigAlgsCert)
  3895. {
  3896. // TODO Review this (legacy) logic with RFC 4346 (7.4?.2?)
  3897. if (null != clientCertTypes)
  3898. {
  3899. for (int j = 0; j < clientCertTypes.Length; ++j)
  3900. {
  3901. short signatureAlgorithm = GetLegacySignatureAlgorithmClientCert(clientCertTypes[j]);
  3902. if (sigAndHashAlg.Signature == signatureAlgorithm)
  3903. {
  3904. valid = true;
  3905. break;
  3906. }
  3907. }
  3908. }
  3909. }
  3910. else
  3911. {
  3912. /*
  3913. * RFC 5246 7.4.4 Any certificates provided by the client MUST be signed using a
  3914. * hash/signature algorithm pair found in supported_signature_algorithms.
  3915. */
  3916. valid = ContainsSignatureAlgorithm(serverSigAlgsCert, sigAndHashAlg);
  3917. }
  3918. if (!valid)
  3919. {
  3920. throw new TlsFatalAlert(AlertDescription.bad_certificate);
  3921. }
  3922. }
  3923. }
  3924. private static void CheckSigAlgOfServerCerts(TlsContext context, TlsCertificate[] serverCertPath)
  3925. {
  3926. SecurityParameters securityParameters = context.SecurityParameters;
  3927. var clientSigAlgsCert = securityParameters.ClientSigAlgsCert;
  3928. var clientSigAlgs = securityParameters.ClientSigAlgs;
  3929. /*
  3930. * NOTE: For TLS 1.2, we'll check 'signature_algorithms' too (if it's distinct), since
  3931. * there's no way of knowing whether the server understood 'signature_algorithms_cert'.
  3932. */
  3933. if (clientSigAlgs == clientSigAlgsCert || IsTlsV13(securityParameters.NegotiatedVersion))
  3934. {
  3935. clientSigAlgs = null;
  3936. }
  3937. int trustAnchorPos = serverCertPath.Length - 1;
  3938. for (int i = 0; i < trustAnchorPos; ++i)
  3939. {
  3940. TlsCertificate subjectCert = serverCertPath[i];
  3941. TlsCertificate issuerCert = serverCertPath[i + 1];
  3942. SignatureAndHashAlgorithm sigAndHashAlg = GetCertSigAndHashAlg(subjectCert, issuerCert);
  3943. bool valid = false;
  3944. if (null == sigAndHashAlg)
  3945. {
  3946. // We don't recognize the 'signatureAlgorithm' of the certificate
  3947. }
  3948. else if (null == clientSigAlgsCert)
  3949. {
  3950. /*
  3951. * RFC 4346 7.4.2. Unless otherwise specified, the signing algorithm for the
  3952. * certificate MUST be the same as the algorithm for the certificate key.
  3953. */
  3954. short signatureAlgorithm = GetLegacySignatureAlgorithmServerCert(
  3955. securityParameters.KeyExchangeAlgorithm);
  3956. valid = (signatureAlgorithm == sigAndHashAlg.Signature);
  3957. }
  3958. else
  3959. {
  3960. /*
  3961. * RFC 5246 7.4.2. If the client provided a "signature_algorithms" extension, then
  3962. * all certificates provided by the server MUST be signed by a hash/signature algorithm
  3963. * pair that appears in that extension.
  3964. */
  3965. valid = ContainsSignatureAlgorithm(clientSigAlgsCert, sigAndHashAlg)
  3966. || (null != clientSigAlgs && ContainsSignatureAlgorithm(clientSigAlgs, sigAndHashAlg));
  3967. }
  3968. if (!valid)
  3969. throw new TlsFatalAlert(AlertDescription.bad_certificate);
  3970. }
  3971. }
  3972. internal static void CheckTlsFeatures(Certificate serverCertificate, IDictionary<int, byte[]> clientExtensions,
  3973. IDictionary<int, byte[]> serverExtensions)
  3974. {
  3975. /*
  3976. * RFC 7633 4.3.3. A client MUST treat a certificate with a TLS feature extension as an
  3977. * invalid certificate if the features offered by the server do not contain all features
  3978. * present in both the client's ClientHello message and the TLS feature extension.
  3979. */
  3980. byte[] tlsFeatures = serverCertificate.GetCertificateAt(0).GetExtension(TlsObjectIdentifiers.id_pe_tlsfeature);
  3981. if (tlsFeatures != null)
  3982. {
  3983. // TODO[tls] Proper ASN.1 type class for this extension?
  3984. Asn1Sequence tlsFeaturesSeq = (Asn1Sequence)ReadAsn1Object(tlsFeatures);
  3985. for (int i = 0; i < tlsFeaturesSeq.Count; ++i)
  3986. {
  3987. if (!(tlsFeaturesSeq[i] is DerInteger))
  3988. throw new TlsFatalAlert(AlertDescription.bad_certificate);
  3989. }
  3990. RequireDerEncoding(tlsFeaturesSeq, tlsFeatures);
  3991. foreach (DerInteger tlsExtensionElement in tlsFeaturesSeq)
  3992. {
  3993. BigInteger tlsExtension = tlsExtensionElement.PositiveValue;
  3994. if (tlsExtension.BitLength <= 16)
  3995. {
  3996. int extensionType = tlsExtension.IntValueExact;
  3997. if (clientExtensions.ContainsKey(extensionType) && !serverExtensions.ContainsKey(extensionType))
  3998. throw new TlsFatalAlert(AlertDescription.certificate_unknown);
  3999. }
  4000. }
  4001. }
  4002. }
  4003. internal static void ProcessClientCertificate(TlsServerContext serverContext, Certificate clientCertificate,
  4004. TlsKeyExchange keyExchange, TlsServer server)
  4005. {
  4006. SecurityParameters securityParameters = serverContext.SecurityParameters;
  4007. if (null != securityParameters.PeerCertificate)
  4008. throw new TlsFatalAlert(AlertDescription.unexpected_message);
  4009. bool isTlsV13 = IsTlsV13(securityParameters.NegotiatedVersion);
  4010. if (isTlsV13)
  4011. {
  4012. // 'keyExchange' not used
  4013. }
  4014. else if (clientCertificate.IsEmpty)
  4015. {
  4016. /*
  4017. * NOTE: We tolerate SSLv3 clients sending an empty chain, although "If no suitable
  4018. * certificate is available, the client should send a no_certificate alert instead".
  4019. */
  4020. keyExchange.SkipClientCredentials();
  4021. }
  4022. else
  4023. {
  4024. keyExchange.ProcessClientCertificate(clientCertificate);
  4025. }
  4026. securityParameters.m_peerCertificate = clientCertificate;
  4027. /*
  4028. * RFC 5246 7.4.6. If the client does not send any certificates, the server MAY at its
  4029. * discretion either continue the handshake without client authentication, or respond with a
  4030. * fatal handshake_failure alert. Also, if some aspect of the certificate chain was
  4031. * unacceptable (e.g., it was not signed by a known, trusted CA), the server MAY at its
  4032. * discretion either continue the handshake (considering the client unauthenticated) or send
  4033. * a fatal alert.
  4034. */
  4035. server.NotifyClientCertificate(clientCertificate);
  4036. }
  4037. internal static void ProcessServerCertificate(TlsClientContext clientContext,
  4038. CertificateStatus serverCertificateStatus, TlsKeyExchange keyExchange,
  4039. TlsAuthentication clientAuthentication, IDictionary<int, byte[]> clientExtensions,
  4040. IDictionary<int, byte[]> serverExtensions)
  4041. {
  4042. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4043. bool isTlsV13 = IsTlsV13(securityParameters.NegotiatedVersion);
  4044. if (null == clientAuthentication)
  4045. {
  4046. if (isTlsV13)
  4047. throw new TlsFatalAlert(AlertDescription.internal_error);
  4048. if (securityParameters.IsRenegotiating)
  4049. {
  4050. throw new TlsFatalAlert(AlertDescription.handshake_failure);
  4051. }
  4052. // There was no server certificate message; check it's OK
  4053. keyExchange.SkipServerCredentials();
  4054. securityParameters.m_tlsServerEndPoint = EmptyBytes;
  4055. return;
  4056. }
  4057. Certificate serverCertificate = securityParameters.PeerCertificate;
  4058. CheckTlsFeatures(serverCertificate, clientExtensions, serverExtensions);
  4059. if (!isTlsV13)
  4060. {
  4061. keyExchange.ProcessServerCertificate(serverCertificate);
  4062. }
  4063. clientAuthentication.NotifyServerCertificate(
  4064. new TlsServerCertificateImpl(serverCertificate, serverCertificateStatus));
  4065. }
  4066. internal static SignatureAndHashAlgorithm GetCertSigAndHashAlg(TlsCertificate subjectCert, TlsCertificate issuerCert)
  4067. {
  4068. string sigAlgOid = subjectCert.SigAlgOid;
  4069. if (null != sigAlgOid)
  4070. {
  4071. if (!PkcsObjectIdentifiers.IdRsassaPss.Id.Equals(sigAlgOid))
  4072. return CollectionUtilities.GetValueOrNull(CertSigAlgOids, sigAlgOid);
  4073. RsassaPssParameters pssParams = RsassaPssParameters.GetInstance(subjectCert.GetSigAlgParams());
  4074. if (null != pssParams)
  4075. {
  4076. DerObjectIdentifier hashOid = pssParams.HashAlgorithm.Algorithm;
  4077. if (NistObjectIdentifiers.IdSha256.Equals(hashOid))
  4078. {
  4079. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_pss_sha256))
  4080. return SignatureAndHashAlgorithm.rsa_pss_pss_sha256;
  4081. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_rsae_sha256))
  4082. return SignatureAndHashAlgorithm.rsa_pss_rsae_sha256;
  4083. }
  4084. else if (NistObjectIdentifiers.IdSha384.Equals(hashOid))
  4085. {
  4086. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_pss_sha384))
  4087. return SignatureAndHashAlgorithm.rsa_pss_pss_sha384;
  4088. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_rsae_sha384))
  4089. return SignatureAndHashAlgorithm.rsa_pss_rsae_sha384;
  4090. }
  4091. else if (NistObjectIdentifiers.IdSha512.Equals(hashOid))
  4092. {
  4093. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_pss_sha512))
  4094. return SignatureAndHashAlgorithm.rsa_pss_pss_sha512;
  4095. if (issuerCert.SupportsSignatureAlgorithmCA(SignatureAlgorithm.rsa_pss_rsae_sha512))
  4096. return SignatureAndHashAlgorithm.rsa_pss_rsae_sha512;
  4097. }
  4098. }
  4099. }
  4100. return null;
  4101. }
  4102. internal static CertificateRequest ValidateCertificateRequest(CertificateRequest certificateRequest,
  4103. TlsKeyExchange keyExchange)
  4104. {
  4105. short[] validClientCertificateTypes = keyExchange.GetClientCertificateTypes();
  4106. if (IsNullOrEmpty(validClientCertificateTypes))
  4107. throw new TlsFatalAlert(AlertDescription.unexpected_message);
  4108. certificateRequest = NormalizeCertificateRequest(certificateRequest, validClientCertificateTypes);
  4109. if (certificateRequest == null)
  4110. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  4111. return certificateRequest;
  4112. }
  4113. internal static CertificateRequest NormalizeCertificateRequest(CertificateRequest certificateRequest,
  4114. short[] validClientCertificateTypes)
  4115. {
  4116. if (ContainsAll(validClientCertificateTypes, certificateRequest.CertificateTypes))
  4117. return certificateRequest;
  4118. short[] retained = RetainAll(certificateRequest.CertificateTypes, validClientCertificateTypes);
  4119. if (retained.Length < 1)
  4120. return null;
  4121. // TODO Filter for unique sigAlgs/CAs only
  4122. return new CertificateRequest(retained, certificateRequest.SupportedSignatureAlgorithms,
  4123. certificateRequest.CertificateAuthorities);
  4124. }
  4125. internal static bool Contains(int[] buf, int off, int len, int value)
  4126. {
  4127. for (int i = 0; i < len; ++i)
  4128. {
  4129. if (value == buf[off + i])
  4130. return true;
  4131. }
  4132. return false;
  4133. }
  4134. internal static bool ContainsAll(short[] container, short[] elements)
  4135. {
  4136. for (int i = 0; i < elements.Length; ++i)
  4137. {
  4138. if (!Arrays.Contains(container, elements[i]))
  4139. return false;
  4140. }
  4141. return true;
  4142. }
  4143. internal static short[] RetainAll(short[] retainer, short[] elements)
  4144. {
  4145. short[] retained = new short[System.Math.Min(retainer.Length, elements.Length)];
  4146. int count = 0;
  4147. for (int i = 0; i < elements.Length; ++i)
  4148. {
  4149. if (Arrays.Contains(retainer, elements[i]))
  4150. {
  4151. retained[count++] = elements[i];
  4152. }
  4153. }
  4154. return Truncate(retained, count);
  4155. }
  4156. internal static short[] Truncate(short[] a, int n)
  4157. {
  4158. if (n >= a.Length)
  4159. return a;
  4160. short[] t = new short[n];
  4161. Array.Copy(a, 0, t, 0, n);
  4162. return t;
  4163. }
  4164. internal static int[] Truncate(int[] a, int n)
  4165. {
  4166. if (n >= a.Length)
  4167. return a;
  4168. int[] t = new int[n];
  4169. Array.Copy(a, 0, t, 0, n);
  4170. return t;
  4171. }
  4172. /// <exception cref="IOException"/>
  4173. internal static TlsCredentialedAgreement RequireAgreementCredentials(TlsCredentials credentials)
  4174. {
  4175. if (!(credentials is TlsCredentialedAgreement))
  4176. throw new TlsFatalAlert(AlertDescription.internal_error);
  4177. return (TlsCredentialedAgreement)credentials;
  4178. }
  4179. /// <exception cref="IOException"/>
  4180. internal static TlsCredentialedDecryptor RequireDecryptorCredentials(TlsCredentials credentials)
  4181. {
  4182. if (!(credentials is TlsCredentialedDecryptor))
  4183. throw new TlsFatalAlert(AlertDescription.internal_error);
  4184. return (TlsCredentialedDecryptor)credentials;
  4185. }
  4186. /// <exception cref="IOException"/>
  4187. internal static TlsCredentialedSigner RequireSignerCredentials(TlsCredentials credentials)
  4188. {
  4189. if (!(credentials is TlsCredentialedSigner))
  4190. throw new TlsFatalAlert(AlertDescription.internal_error);
  4191. return (TlsCredentialedSigner)credentials;
  4192. }
  4193. /// <exception cref="IOException"/>
  4194. private static void CheckClientCertificateType(CertificateRequest certificateRequest,
  4195. short clientCertificateType, short alertDescription)
  4196. {
  4197. if (clientCertificateType < 0
  4198. || !Arrays.Contains(certificateRequest.CertificateTypes, clientCertificateType))
  4199. {
  4200. throw new TlsFatalAlert(alertDescription);
  4201. }
  4202. }
  4203. private static void CheckDowngradeMarker(byte[] randomBlock, byte[] downgradeMarker)
  4204. {
  4205. int len = downgradeMarker.Length;
  4206. if (ConstantTimeAreEqual(len, downgradeMarker, 0, randomBlock, randomBlock.Length - len))
  4207. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  4208. }
  4209. internal static void CheckDowngradeMarker(ProtocolVersion version, byte[] randomBlock)
  4210. {
  4211. version = version.GetEquivalentTlsVersion();
  4212. if (version.IsEqualOrEarlierVersionOf(ProtocolVersion.TLSv11))
  4213. {
  4214. CheckDowngradeMarker(randomBlock, DowngradeTlsV11);
  4215. }
  4216. if (version.IsEqualOrEarlierVersionOf(ProtocolVersion.TLSv12))
  4217. {
  4218. CheckDowngradeMarker(randomBlock, DowngradeTlsV12);
  4219. }
  4220. }
  4221. internal static void WriteDowngradeMarker(ProtocolVersion version, byte[] randomBlock)
  4222. {
  4223. version = version.GetEquivalentTlsVersion();
  4224. byte[] marker;
  4225. if (ProtocolVersion.TLSv12 == version)
  4226. {
  4227. marker = DowngradeTlsV12;
  4228. }
  4229. else if (version.IsEqualOrEarlierVersionOf(ProtocolVersion.TLSv11))
  4230. {
  4231. marker = DowngradeTlsV11;
  4232. }
  4233. else
  4234. {
  4235. throw new TlsFatalAlert(AlertDescription.internal_error);
  4236. }
  4237. Array.Copy(marker, 0, randomBlock, randomBlock.Length - marker.Length, marker.Length);
  4238. }
  4239. private static bool areCertificatesEqual(Certificate a, Certificate b)
  4240. {
  4241. int length = a.Length;
  4242. if (b.Length == length)
  4243. {
  4244. try
  4245. {
  4246. for (int i = 0; i < length; ++i)
  4247. {
  4248. TlsCertificate ai = a.GetCertificateAt(i);
  4249. TlsCertificate bi = b.GetCertificateAt(i);
  4250. if (!Arrays.AreEqual(ai.GetEncoded(), bi.GetEncoded()))
  4251. {
  4252. return false;
  4253. }
  4254. }
  4255. return true;
  4256. }
  4257. catch (Exception e)
  4258. {
  4259. }
  4260. }
  4261. return false;
  4262. }
  4263. private static bool isSafeRenegotiationServerCertificate(TlsClientContext clientContext, Certificate serverCertificate)
  4264. {
  4265. SecurityParameters securityParametersConnection = clientContext.SecurityParameters;
  4266. if (securityParametersConnection != null)
  4267. {
  4268. Certificate previousCertificate = securityParametersConnection.PreRenegotiatingServerCert;
  4269. if (null != previousCertificate)
  4270. {
  4271. return areCertificatesEqual(previousCertificate, serverCertificate);
  4272. }
  4273. }
  4274. return false;
  4275. }
  4276. internal static TlsAuthentication ReceiveServerCertificate(TlsClientContext clientContext, TlsClient client,
  4277. MemoryStream buf, IDictionary<int, byte[]> serverExtensions)
  4278. {
  4279. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4280. if (KeyExchangeAlgorithm.IsAnonymous(securityParameters.KeyExchangeAlgorithm)
  4281. || null != securityParameters.PeerCertificate)
  4282. {
  4283. throw new TlsFatalAlert(AlertDescription.unexpected_message);
  4284. }
  4285. MemoryStream endPointHash = new MemoryStream();
  4286. Certificate.ParseOptions options = new Certificate.ParseOptions()
  4287. {
  4288. CertificateType = TlsExtensionsUtilities.GetServerCertificateTypeExtensionServer(serverExtensions,
  4289. CertificateType.X509),
  4290. MaxChainLength = client.GetMaxCertificateChainLength(),
  4291. };
  4292. Certificate serverCertificate = Certificate.Parse(options, clientContext, buf, endPointHash);
  4293. TlsProtocol.AssertEmpty(buf);
  4294. if (serverCertificate.IsEmpty)
  4295. throw new TlsFatalAlert(AlertDescription.decode_error);
  4296. if (securityParameters.IsRenegotiating && !isSafeRenegotiationServerCertificate(clientContext, serverCertificate))
  4297. {
  4298. throw new TlsFatalAlert(AlertDescription.certificate_unknown, "Server certificate changed unsafely in renegotiation handshake");
  4299. }
  4300. securityParameters.PreRenegotiatingServerCert = null;
  4301. securityParameters.m_peerCertificate = serverCertificate;
  4302. securityParameters.m_tlsServerEndPoint = endPointHash.ToArray();
  4303. TlsAuthentication authentication = client.GetAuthentication();
  4304. if (null == authentication)
  4305. throw new TlsFatalAlert(AlertDescription.internal_error);
  4306. return authentication;
  4307. }
  4308. internal static TlsAuthentication Receive13ServerCertificate(TlsClientContext clientContext, TlsClient client,
  4309. MemoryStream buf, IDictionary<int, byte[]> serverExtensions)
  4310. {
  4311. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4312. if (null != securityParameters.PeerCertificate)
  4313. throw new TlsFatalAlert(AlertDescription.unexpected_message);
  4314. Certificate.ParseOptions options = new Certificate.ParseOptions()
  4315. {
  4316. CertificateType = TlsExtensionsUtilities.GetServerCertificateTypeExtensionServer(serverExtensions,
  4317. CertificateType.X509),
  4318. MaxChainLength = client.GetMaxCertificateChainLength(),
  4319. };
  4320. Certificate serverCertificate = Certificate.Parse(options, clientContext, buf, null);
  4321. TlsProtocol.AssertEmpty(buf);
  4322. if (serverCertificate.GetCertificateRequestContext().Length > 0)
  4323. throw new TlsFatalAlert(AlertDescription.illegal_parameter);
  4324. if (serverCertificate.IsEmpty)
  4325. throw new TlsFatalAlert(AlertDescription.decode_error);
  4326. securityParameters.m_peerCertificate = serverCertificate;
  4327. securityParameters.m_tlsServerEndPoint = null;
  4328. TlsAuthentication authentication = client.GetAuthentication();
  4329. if (null == authentication)
  4330. throw new TlsFatalAlert(AlertDescription.internal_error);
  4331. return authentication;
  4332. }
  4333. internal static TlsAuthentication Skip13ServerCertificate(TlsClientContext clientContext)
  4334. {
  4335. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4336. if (null != securityParameters.PeerCertificate)
  4337. throw new TlsFatalAlert(AlertDescription.internal_error);
  4338. securityParameters.m_peerCertificate = null;
  4339. securityParameters.m_tlsServerEndPoint = null;
  4340. return null;
  4341. }
  4342. public static bool ContainsNonAscii(byte[] bs)
  4343. {
  4344. for (int i = 0; i < bs.Length; ++i)
  4345. {
  4346. int c = bs[i];
  4347. if (c >= 0x80)
  4348. return true;
  4349. }
  4350. return false;
  4351. }
  4352. public static bool ContainsNonAscii(string s)
  4353. {
  4354. for (int i = 0; i < s.Length; ++i)
  4355. {
  4356. int c = s[i];
  4357. if (c >= 0x80)
  4358. return true;
  4359. }
  4360. return false;
  4361. }
  4362. internal static IDictionary<int, TlsAgreement> AddKeyShareToClientHello(TlsClientContext clientContext,
  4363. TlsClient client, IDictionary<int, byte[]> clientExtensions)
  4364. {
  4365. /*
  4366. * RFC 8446 9.2. If containing a "supported_groups" extension, it MUST also contain a
  4367. * "key_share" extension, and vice versa. An empty KeyShare.client_shares vector is
  4368. * permitted.
  4369. */
  4370. if (!IsTlsV13(clientContext.ClientVersion)
  4371. || !clientExtensions.ContainsKey(ExtensionType.supported_groups))
  4372. {
  4373. return null;
  4374. }
  4375. var supportedGroups = TlsExtensionsUtilities.GetSupportedGroupsExtension(clientExtensions);
  4376. var keyShareGroups = client.GetEarlyKeyShareGroups();
  4377. var clientAgreements = new Dictionary<int, TlsAgreement>(3);
  4378. var clientShares = new List<KeyShareEntry>(2);
  4379. CollectKeyShares(clientContext.Crypto, supportedGroups, keyShareGroups, clientAgreements, clientShares);
  4380. // TODO[tls13-psk] When clientShares empty, consider not adding extension if pre_shared_key in use
  4381. TlsExtensionsUtilities.AddKeyShareClientHello(clientExtensions, clientShares);
  4382. return clientAgreements;
  4383. }
  4384. internal static IDictionary<int, TlsAgreement> AddKeyShareToClientHelloRetry(TlsClientContext clientContext,
  4385. IDictionary<int, byte[]> clientExtensions, int keyShareGroup)
  4386. {
  4387. int[] supportedGroups = new int[]{ keyShareGroup };
  4388. var keyShareGroups = VectorOfOne(keyShareGroup);
  4389. var clientAgreements = new Dictionary<int, TlsAgreement>(1);
  4390. var clientShares = new List<KeyShareEntry>(1);
  4391. CollectKeyShares(clientContext.Crypto, supportedGroups, keyShareGroups, clientAgreements, clientShares);
  4392. TlsExtensionsUtilities.AddKeyShareClientHello(clientExtensions, clientShares);
  4393. if (clientAgreements.Count < 1 || clientShares.Count < 1)
  4394. {
  4395. // NOTE: Probable cause is declaring an unsupported NamedGroup in supported_groups extension
  4396. throw new TlsFatalAlert(AlertDescription.internal_error);
  4397. }
  4398. return clientAgreements;
  4399. }
  4400. private static void CollectKeyShares(TlsCrypto crypto, int[] supportedGroups, IList<int> keyShareGroups,
  4401. IDictionary<int, TlsAgreement> clientAgreements, IList<KeyShareEntry> clientShares)
  4402. {
  4403. if (IsNullOrEmpty(supportedGroups))
  4404. return;
  4405. if (null == keyShareGroups || keyShareGroups.Count < 1)
  4406. return;
  4407. for (int i = 0; i < supportedGroups.Length; ++i)
  4408. {
  4409. int supportedGroup = supportedGroups[i];
  4410. if (!keyShareGroups.Contains(supportedGroup)
  4411. || clientAgreements.ContainsKey(supportedGroup)
  4412. || !crypto.HasNamedGroup(supportedGroup))
  4413. {
  4414. continue;
  4415. }
  4416. TlsAgreement agreement = null;
  4417. if (NamedGroup.RefersToASpecificCurve(supportedGroup))
  4418. {
  4419. if (crypto.HasECDHAgreement())
  4420. {
  4421. agreement = crypto.CreateECDomain(new TlsECConfig(supportedGroup)).CreateECDH();
  4422. }
  4423. }
  4424. else if (NamedGroup.RefersToASpecificFiniteField(supportedGroup))
  4425. {
  4426. if (crypto.HasDHAgreement())
  4427. {
  4428. agreement = crypto.CreateDHDomain(new TlsDHConfig(supportedGroup, true)).CreateDH();
  4429. }
  4430. }
  4431. if (null != agreement)
  4432. {
  4433. byte[] key_exchange = agreement.GenerateEphemeral();
  4434. KeyShareEntry clientShare = new KeyShareEntry(supportedGroup, key_exchange);
  4435. clientShares.Add(clientShare);
  4436. clientAgreements[supportedGroup] = agreement;
  4437. }
  4438. }
  4439. }
  4440. internal static KeyShareEntry SelectKeyShare(IList<KeyShareEntry> clientShares, int keyShareGroup)
  4441. {
  4442. if (null != clientShares && 1 == clientShares.Count)
  4443. {
  4444. KeyShareEntry clientShare = (KeyShareEntry)clientShares[0];
  4445. if (null != clientShare && clientShare.NamedGroup == keyShareGroup)
  4446. {
  4447. return clientShare;
  4448. }
  4449. }
  4450. return null;
  4451. }
  4452. internal static KeyShareEntry SelectKeyShare(TlsCrypto crypto, ProtocolVersion negotiatedVersion,
  4453. IList<KeyShareEntry> clientShares, int[] clientSupportedGroups, int[] serverSupportedGroups)
  4454. {
  4455. if (null != clientShares && !IsNullOrEmpty(clientSupportedGroups) && !IsNullOrEmpty(serverSupportedGroups))
  4456. {
  4457. foreach (KeyShareEntry clientShare in clientShares)
  4458. {
  4459. int group = clientShare.NamedGroup;
  4460. if (!NamedGroup.CanBeNegotiated(group, negotiatedVersion))
  4461. continue;
  4462. if (!Arrays.Contains(serverSupportedGroups, group) ||
  4463. !Arrays.Contains(clientSupportedGroups, group))
  4464. {
  4465. continue;
  4466. }
  4467. if (!crypto.HasNamedGroup(group))
  4468. continue;
  4469. if ((NamedGroup.RefersToASpecificCurve(group) && !crypto.HasECDHAgreement()) ||
  4470. (NamedGroup.RefersToASpecificFiniteField(group) && !crypto.HasDHAgreement()))
  4471. {
  4472. continue;
  4473. }
  4474. return clientShare;
  4475. }
  4476. }
  4477. return null;
  4478. }
  4479. internal static int SelectKeyShareGroup(TlsCrypto crypto, ProtocolVersion negotiatedVersion,
  4480. int[] clientSupportedGroups, int[] serverSupportedGroups)
  4481. {
  4482. if (!IsNullOrEmpty(clientSupportedGroups) && !IsNullOrEmpty(serverSupportedGroups))
  4483. {
  4484. foreach (int group in clientSupportedGroups)
  4485. {
  4486. if (!NamedGroup.CanBeNegotiated(group, negotiatedVersion))
  4487. continue;
  4488. if (!Arrays.Contains(serverSupportedGroups, group))
  4489. continue;
  4490. if (!crypto.HasNamedGroup(group))
  4491. continue;
  4492. if ((NamedGroup.RefersToASpecificCurve(group) && !crypto.HasECDHAgreement()) ||
  4493. (NamedGroup.RefersToASpecificFiniteField(group) && !crypto.HasDHAgreement()))
  4494. {
  4495. continue;
  4496. }
  4497. return group;
  4498. }
  4499. }
  4500. return -1;
  4501. }
  4502. internal static byte[] ReadEncryptedPms(TlsContext context, Stream input)
  4503. {
  4504. if (IsSsl(context))
  4505. return Ssl3Utilities.ReadEncryptedPms(input);
  4506. return ReadOpaque16(input);
  4507. }
  4508. internal static void WriteEncryptedPms(TlsContext context, byte[] encryptedPms, Stream output)
  4509. {
  4510. if (IsSsl(context))
  4511. {
  4512. Ssl3Utilities.WriteEncryptedPms(encryptedPms, output);
  4513. }
  4514. else
  4515. {
  4516. WriteOpaque16(encryptedPms, output);
  4517. }
  4518. }
  4519. internal static byte[] GetSessionID(TlsSession tlsSession)
  4520. {
  4521. if (null != tlsSession)
  4522. {
  4523. byte[] sessionID = tlsSession.SessionID;
  4524. if (null != sessionID
  4525. && sessionID.Length > 0
  4526. && sessionID.Length <= 32)
  4527. {
  4528. return sessionID;
  4529. }
  4530. }
  4531. return EmptyBytes;
  4532. }
  4533. internal static void AdjustTranscriptForRetry(TlsHandshakeHash handshakeHash)
  4534. {
  4535. byte[] clientHelloHash = GetCurrentPrfHash(handshakeHash);
  4536. handshakeHash.Reset();
  4537. int length = clientHelloHash.Length;
  4538. CheckUint8(length);
  4539. byte[] synthetic = new byte[4 + length];
  4540. WriteUint8(HandshakeType.message_hash, synthetic, 0);
  4541. WriteUint24(length, synthetic, 1);
  4542. Array.Copy(clientHelloHash, 0, synthetic, 4, length);
  4543. handshakeHash.Update(synthetic, 0, synthetic.Length);
  4544. }
  4545. internal static TlsCredentials EstablishClientCredentials(TlsAuthentication clientAuthentication,
  4546. CertificateRequest certificateRequest)
  4547. {
  4548. return ValidateCredentials(clientAuthentication.GetClientCredentials(certificateRequest));
  4549. }
  4550. internal static TlsCredentialedSigner Establish13ClientCredentials(TlsAuthentication clientAuthentication,
  4551. CertificateRequest certificateRequest)
  4552. {
  4553. return Validate13Credentials(clientAuthentication.GetClientCredentials(certificateRequest));
  4554. }
  4555. internal static void EstablishClientSigAlgs(SecurityParameters securityParameters,
  4556. IDictionary<int, byte[]> clientExtensions)
  4557. {
  4558. securityParameters.m_clientSigAlgs = TlsExtensionsUtilities.GetSignatureAlgorithmsExtension(
  4559. clientExtensions);
  4560. securityParameters.m_clientSigAlgsCert = TlsExtensionsUtilities.GetSignatureAlgorithmsCertExtension(
  4561. clientExtensions);
  4562. }
  4563. internal static TlsCredentials EstablishServerCredentials(TlsServer server)
  4564. {
  4565. return ValidateCredentials(server.GetCredentials());
  4566. }
  4567. internal static TlsCredentialedSigner Establish13ServerCredentials(TlsServer server)
  4568. {
  4569. return Validate13Credentials(server.GetCredentials());
  4570. }
  4571. internal static void EstablishServerSigAlgs(SecurityParameters securityParameters,
  4572. CertificateRequest certificateRequest)
  4573. {
  4574. securityParameters.m_clientCertTypes = certificateRequest.CertificateTypes;
  4575. securityParameters.m_serverSigAlgs = certificateRequest.SupportedSignatureAlgorithms;
  4576. securityParameters.m_serverSigAlgsCert = certificateRequest.SupportedSignatureAlgorithmsCert;
  4577. if (null == securityParameters.ServerSigAlgsCert)
  4578. {
  4579. securityParameters.m_serverSigAlgsCert = securityParameters.ServerSigAlgs;
  4580. }
  4581. }
  4582. internal static TlsCredentials ValidateCredentials(TlsCredentials credentials)
  4583. {
  4584. if (null != credentials)
  4585. {
  4586. int count = 0;
  4587. count += (credentials is TlsCredentialedAgreement) ? 1 : 0;
  4588. count += (credentials is TlsCredentialedDecryptor) ? 1 : 0;
  4589. count += (credentials is TlsCredentialedSigner) ? 1 : 0;
  4590. if (count != 1)
  4591. throw new TlsFatalAlert(AlertDescription.internal_error);
  4592. }
  4593. return credentials;
  4594. }
  4595. internal static TlsCredentialedSigner Validate13Credentials(TlsCredentials credentials)
  4596. {
  4597. if (null == credentials)
  4598. return null;
  4599. if (!(credentials is TlsCredentialedSigner))
  4600. throw new TlsFatalAlert(AlertDescription.internal_error);
  4601. return (TlsCredentialedSigner)credentials;
  4602. }
  4603. internal static void NegotiatedCipherSuite(SecurityParameters securityParameters, int cipherSuite)
  4604. {
  4605. securityParameters.m_cipherSuite = cipherSuite;
  4606. securityParameters.m_keyExchangeAlgorithm = GetKeyExchangeAlgorithm(cipherSuite);
  4607. int prfAlgorithm = GetPrfAlgorithm(securityParameters, cipherSuite);
  4608. securityParameters.m_prfAlgorithm = prfAlgorithm;
  4609. switch (prfAlgorithm)
  4610. {
  4611. case PrfAlgorithm.ssl_prf_legacy:
  4612. case PrfAlgorithm.tls_prf_legacy:
  4613. {
  4614. securityParameters.m_prfCryptoHashAlgorithm = -1;
  4615. securityParameters.m_prfHashLength = -1;
  4616. break;
  4617. }
  4618. default:
  4619. {
  4620. int prfCryptoHashAlgorithm = TlsCryptoUtilities.GetHashForPrf(prfAlgorithm);
  4621. securityParameters.m_prfCryptoHashAlgorithm = prfCryptoHashAlgorithm;
  4622. securityParameters.m_prfHashLength = TlsCryptoUtilities.GetHashOutputSize(prfCryptoHashAlgorithm);
  4623. break;
  4624. }
  4625. }
  4626. /*
  4627. * TODO[tls13] We're slowly moving towards negotiating cipherSuite THEN version. We could
  4628. * move this to "after parameter negotiation" i.e. after ServerHello/EncryptedExtensions.
  4629. */
  4630. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  4631. if (IsTlsV13(negotiatedVersion))
  4632. {
  4633. securityParameters.m_verifyDataLength = securityParameters.PrfHashLength;
  4634. }
  4635. else
  4636. {
  4637. securityParameters.m_verifyDataLength = negotiatedVersion.IsSsl ? 36 : 12;
  4638. }
  4639. }
  4640. internal static void NegotiatedVersion(SecurityParameters securityParameters)
  4641. {
  4642. if (!IsSignatureAlgorithmsExtensionAllowed(securityParameters.NegotiatedVersion))
  4643. {
  4644. securityParameters.m_clientSigAlgs = null;
  4645. securityParameters.m_clientSigAlgsCert = null;
  4646. return;
  4647. }
  4648. if (null == securityParameters.ClientSigAlgs)
  4649. {
  4650. securityParameters.m_clientSigAlgs = GetLegacySupportedSignatureAlgorithms();
  4651. }
  4652. if (null == securityParameters.ClientSigAlgsCert)
  4653. {
  4654. securityParameters.m_clientSigAlgsCert = securityParameters.ClientSigAlgs;
  4655. }
  4656. }
  4657. internal static void NegotiatedVersionDtlsClient(TlsClientContext clientContext, TlsClient client)
  4658. {
  4659. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4660. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  4661. if (!ProtocolVersion.IsSupportedDtlsVersionClient(negotiatedVersion))
  4662. throw new TlsFatalAlert(AlertDescription.internal_error);
  4663. NegotiatedVersion(securityParameters);
  4664. client.NotifyServerVersion(negotiatedVersion);
  4665. }
  4666. internal static void NegotiatedVersionDtlsServer(TlsServerContext serverContext)
  4667. {
  4668. SecurityParameters securityParameters = serverContext.SecurityParameters;
  4669. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  4670. if (!ProtocolVersion.IsSupportedDtlsVersionServer(negotiatedVersion))
  4671. throw new TlsFatalAlert(AlertDescription.internal_error);
  4672. NegotiatedVersion(securityParameters);
  4673. }
  4674. internal static void NegotiatedVersionTlsClient(TlsClientContext clientContext, TlsClient client)
  4675. {
  4676. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4677. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  4678. if (!ProtocolVersion.IsSupportedTlsVersionClient(negotiatedVersion))
  4679. throw new TlsFatalAlert(AlertDescription.internal_error);
  4680. NegotiatedVersion(securityParameters);
  4681. client.NotifyServerVersion(negotiatedVersion);
  4682. }
  4683. internal static void NegotiatedVersionTlsServer(TlsServerContext serverContext)
  4684. {
  4685. SecurityParameters securityParameters = serverContext.SecurityParameters;
  4686. ProtocolVersion negotiatedVersion = securityParameters.NegotiatedVersion;
  4687. if (!ProtocolVersion.IsSupportedTlsVersionServer(negotiatedVersion))
  4688. throw new TlsFatalAlert(AlertDescription.internal_error);
  4689. NegotiatedVersion(securityParameters);
  4690. }
  4691. internal static TlsSecret DeriveSecret(SecurityParameters securityParameters, TlsSecret secret, string label,
  4692. byte[] transcriptHash)
  4693. {
  4694. int prfCryptoHashAlgorithm = securityParameters.PrfCryptoHashAlgorithm;
  4695. int prfHashLength = securityParameters.PrfHashLength;
  4696. return DeriveSecret(prfCryptoHashAlgorithm, prfHashLength, secret, label, transcriptHash);
  4697. }
  4698. internal static TlsSecret DeriveSecret(int prfCryptoHashAlgorithm, int prfHashLength, TlsSecret secret,
  4699. string label, byte[] transcriptHash)
  4700. {
  4701. if (transcriptHash.Length != prfHashLength)
  4702. throw new TlsFatalAlert(AlertDescription.internal_error);
  4703. return TlsCryptoUtilities.HkdfExpandLabel(secret, prfCryptoHashAlgorithm, label, transcriptHash,
  4704. prfHashLength);
  4705. }
  4706. internal static TlsSecret GetSessionMasterSecret(TlsCrypto crypto, TlsSecret masterSecret)
  4707. {
  4708. if (null != masterSecret)
  4709. {
  4710. lock (masterSecret)
  4711. {
  4712. if (masterSecret.IsAlive())
  4713. return crypto.AdoptSecret(masterSecret);
  4714. }
  4715. }
  4716. return null;
  4717. }
  4718. internal static bool IsPermittedExtensionType13(int handshakeType, int extensionType)
  4719. {
  4720. switch (extensionType)
  4721. {
  4722. case ExtensionType.server_name:
  4723. case ExtensionType.max_fragment_length:
  4724. case ExtensionType.supported_groups:
  4725. case ExtensionType.use_srtp:
  4726. case ExtensionType.heartbeat:
  4727. case ExtensionType.application_layer_protocol_negotiation:
  4728. case ExtensionType.client_certificate_type:
  4729. case ExtensionType.server_certificate_type:
  4730. {
  4731. switch (handshakeType)
  4732. {
  4733. case HandshakeType.client_hello:
  4734. case HandshakeType.encrypted_extensions:
  4735. return true;
  4736. default:
  4737. return false;
  4738. }
  4739. }
  4740. case ExtensionType.status_request:
  4741. case ExtensionType.signed_certificate_timestamp:
  4742. {
  4743. switch (handshakeType)
  4744. {
  4745. case HandshakeType.client_hello:
  4746. case HandshakeType.certificate_request:
  4747. case HandshakeType.certificate:
  4748. return true;
  4749. default:
  4750. return false;
  4751. }
  4752. }
  4753. case ExtensionType.signature_algorithms:
  4754. case ExtensionType.compress_certificate:
  4755. case ExtensionType.certificate_authorities:
  4756. case ExtensionType.signature_algorithms_cert:
  4757. {
  4758. switch (handshakeType)
  4759. {
  4760. case HandshakeType.client_hello:
  4761. case HandshakeType.certificate_request:
  4762. return true;
  4763. default:
  4764. return false;
  4765. }
  4766. }
  4767. case ExtensionType.padding:
  4768. case ExtensionType.psk_key_exchange_modes:
  4769. case ExtensionType.post_handshake_auth:
  4770. {
  4771. switch (handshakeType)
  4772. {
  4773. case HandshakeType.client_hello:
  4774. return true;
  4775. default:
  4776. return false;
  4777. }
  4778. }
  4779. case ExtensionType.key_share:
  4780. case ExtensionType.supported_versions:
  4781. {
  4782. switch (handshakeType)
  4783. {
  4784. case HandshakeType.client_hello:
  4785. case HandshakeType.server_hello:
  4786. case HandshakeType.hello_retry_request:
  4787. return true;
  4788. default:
  4789. return false;
  4790. }
  4791. }
  4792. case ExtensionType.pre_shared_key:
  4793. {
  4794. switch (handshakeType)
  4795. {
  4796. case HandshakeType.client_hello:
  4797. case HandshakeType.server_hello:
  4798. return true;
  4799. default:
  4800. return false;
  4801. }
  4802. }
  4803. case ExtensionType.early_data:
  4804. {
  4805. switch (handshakeType)
  4806. {
  4807. case HandshakeType.client_hello:
  4808. case HandshakeType.encrypted_extensions:
  4809. case HandshakeType.new_session_ticket:
  4810. return true;
  4811. default:
  4812. return false;
  4813. }
  4814. }
  4815. case ExtensionType.cookie:
  4816. {
  4817. switch (handshakeType)
  4818. {
  4819. case HandshakeType.client_hello:
  4820. case HandshakeType.hello_retry_request:
  4821. return true;
  4822. default:
  4823. return false;
  4824. }
  4825. }
  4826. case ExtensionType.oid_filters:
  4827. {
  4828. switch (handshakeType)
  4829. {
  4830. case HandshakeType.certificate_request:
  4831. return true;
  4832. default:
  4833. return false;
  4834. }
  4835. }
  4836. default:
  4837. {
  4838. return !ExtensionType.IsRecognized(extensionType);
  4839. }
  4840. }
  4841. }
  4842. /// <exception cref="IOException"/>
  4843. internal static void CheckExtensionData13(IDictionary<int, byte[]> extensions, int handshakeType,
  4844. short alertDescription)
  4845. {
  4846. foreach (int extensionType in extensions.Keys)
  4847. {
  4848. if (!IsPermittedExtensionType13(handshakeType, extensionType))
  4849. throw new TlsFatalAlert(alertDescription, "Invalid extension: "
  4850. + ExtensionType.GetText(extensionType));
  4851. }
  4852. }
  4853. /// <summary>Generate a pre_master_secret and send it encrypted to the server.</summary>
  4854. /// <exception cref="IOException"/>
  4855. public static TlsSecret GenerateEncryptedPreMasterSecret(TlsContext context, TlsEncryptor encryptor,
  4856. Stream output)
  4857. {
  4858. ProtocolVersion version = context.RsaPreMasterSecretVersion;
  4859. TlsSecret preMasterSecret = context.Crypto.GenerateRsaPreMasterSecret(version);
  4860. byte[] encryptedPreMasterSecret = preMasterSecret.Encrypt(encryptor);
  4861. WriteEncryptedPms(context, encryptedPreMasterSecret, output);
  4862. return preMasterSecret;
  4863. }
  4864. public static bool IsTimeout(SocketException e)
  4865. {
  4866. return SocketError.TimedOut == e.SocketErrorCode;
  4867. }
  4868. /// <exception cref="IOException"/>
  4869. internal static void AddPreSharedKeyToClientExtensions(TlsPsk[] psks, IDictionary<int, byte[]> clientExtensions)
  4870. {
  4871. var identities = new List<PskIdentity>(psks.Length);
  4872. for (int i = 0; i < psks.Length; ++i)
  4873. {
  4874. TlsPsk psk = psks[i];
  4875. // TODO[tls13-psk] Handle obfuscated_ticket_age for resumption PSKs
  4876. identities.Add(new PskIdentity(psk.Identity, 0L));
  4877. }
  4878. TlsExtensionsUtilities.AddPreSharedKeyClientHello(clientExtensions, new OfferedPsks(identities));
  4879. }
  4880. /// <exception cref="IOException"/>
  4881. internal static OfferedPsks.BindersConfig AddPreSharedKeyToClientHello(TlsClientContext clientContext,
  4882. TlsClient client, IDictionary<int, byte[]> clientExtensions, int[] offeredCipherSuites)
  4883. {
  4884. if (!IsTlsV13(clientContext.ClientVersion))
  4885. return null;
  4886. TlsPskExternal[] pskExternals = GetPskExternalsClient(client, offeredCipherSuites);
  4887. if (null == pskExternals)
  4888. return null;
  4889. short[] pskKeyExchangeModes = client.GetPskKeyExchangeModes();
  4890. if (IsNullOrEmpty(pskKeyExchangeModes))
  4891. throw new TlsFatalAlert(AlertDescription.internal_error,
  4892. "External PSKs configured but no PskKeyExchangeMode available");
  4893. TlsSecret[] pskEarlySecrets = GetPskEarlySecrets(clientContext.Crypto, pskExternals);
  4894. int bindersSize = OfferedPsks.GetBindersSize(pskExternals);
  4895. AddPreSharedKeyToClientExtensions(pskExternals, clientExtensions);
  4896. TlsExtensionsUtilities.AddPskKeyExchangeModesExtension(clientExtensions, pskKeyExchangeModes);
  4897. return new OfferedPsks.BindersConfig(pskExternals, pskKeyExchangeModes, pskEarlySecrets, bindersSize);
  4898. }
  4899. /// <exception cref="IOException"/>
  4900. internal static OfferedPsks.BindersConfig AddPreSharedKeyToClientHelloRetry(TlsClientContext clientContext,
  4901. OfferedPsks.BindersConfig clientBinders, IDictionary<int, byte[]> clientExtensions)
  4902. {
  4903. SecurityParameters securityParameters = clientContext.SecurityParameters;
  4904. int prfAlgorithm = GetPrfAlgorithm13(securityParameters.CipherSuite);
  4905. var pskIndices = GetPskIndices(clientBinders.m_psks, prfAlgorithm);
  4906. if (pskIndices.Count < 1)
  4907. return null;
  4908. OfferedPsks.BindersConfig result = clientBinders;
  4909. int count = pskIndices.Count;
  4910. if (count < clientBinders.m_psks.Length)
  4911. {
  4912. TlsPsk[] psks = new TlsPsk[count];
  4913. TlsSecret[] earlySecrets = new TlsSecret[count];
  4914. for (int i = 0; i < count; ++i)
  4915. {
  4916. int j = (int)pskIndices[i];
  4917. psks[i] = clientBinders.m_psks[j];
  4918. earlySecrets[i] = clientBinders.m_earlySecrets[j];
  4919. }
  4920. int bindersSize = OfferedPsks.GetBindersSize(psks);
  4921. result = new OfferedPsks.BindersConfig(psks, clientBinders.m_pskKeyExchangeModes, earlySecrets,
  4922. bindersSize);
  4923. }
  4924. AddPreSharedKeyToClientExtensions(result.m_psks, clientExtensions);
  4925. // NOTE: psk_key_exchange_modes should already be in 'clientExtensions' from the ClientHello
  4926. return result;
  4927. }
  4928. internal static OfferedPsks.SelectedConfig SelectPreSharedKey(TlsServerContext serverContext, TlsServer server,
  4929. IDictionary<int, byte[]> clientHelloExtensions, HandshakeMessageInput clientHelloMessage,
  4930. TlsHandshakeHash handshakeHash, bool afterHelloRetryRequest)
  4931. {
  4932. bool handshakeHashUpdated = false;
  4933. OfferedPsks offeredPsks = TlsExtensionsUtilities.GetPreSharedKeyClientHello(clientHelloExtensions);
  4934. if (null != offeredPsks)
  4935. {
  4936. short[] pskKeyExchangeModes = TlsExtensionsUtilities.GetPskKeyExchangeModesExtension(
  4937. clientHelloExtensions);
  4938. if (IsNullOrEmpty(pskKeyExchangeModes))
  4939. throw new TlsFatalAlert(AlertDescription.missing_extension);
  4940. // TODO[tls13] Add support for psk_ke?
  4941. if (Arrays.Contains(pskKeyExchangeModes, PskKeyExchangeMode.psk_dhe_ke))
  4942. {
  4943. // TODO[tls13] Prefer to get the exact index from the server?
  4944. TlsPskExternal psk = server.GetExternalPsk(offeredPsks.Identities);
  4945. if (null != psk)
  4946. {
  4947. int index = offeredPsks.GetIndexOfIdentity(new PskIdentity(psk.Identity, 0L));
  4948. if (index >= 0)
  4949. {
  4950. byte[] binder = (byte[])offeredPsks.Binders[index];
  4951. TlsCrypto crypto = serverContext.Crypto;
  4952. TlsSecret earlySecret = GetPskEarlySecret(crypto, psk);
  4953. // TODO[tls13-psk] Handle resumption PSKs
  4954. bool isExternalPsk = true;
  4955. int pskCryptoHashAlgorithm = TlsCryptoUtilities.GetHashForPrf(psk.PrfAlgorithm);
  4956. byte[] transcriptHash;
  4957. {
  4958. handshakeHashUpdated = true;
  4959. int bindersSize = offeredPsks.BindersSize;
  4960. clientHelloMessage.UpdateHashPrefix(handshakeHash, bindersSize);
  4961. if (afterHelloRetryRequest)
  4962. {
  4963. transcriptHash = handshakeHash.GetFinalHash(pskCryptoHashAlgorithm);
  4964. }
  4965. else
  4966. {
  4967. TlsHash hash = crypto.CreateHash(pskCryptoHashAlgorithm);
  4968. handshakeHash.CopyBufferTo(new TlsHashSink(hash));
  4969. transcriptHash = hash.CalculateHash();
  4970. }
  4971. clientHelloMessage.UpdateHashSuffix(handshakeHash, bindersSize);
  4972. }
  4973. byte[] calculatedBinder = CalculatePskBinder(crypto, isExternalPsk, pskCryptoHashAlgorithm,
  4974. earlySecret, transcriptHash);
  4975. if (Arrays.ConstantTimeAreEqual(calculatedBinder, binder))
  4976. return new OfferedPsks.SelectedConfig(index, psk, pskKeyExchangeModes, earlySecret);
  4977. }
  4978. }
  4979. }
  4980. }
  4981. if (!handshakeHashUpdated)
  4982. {
  4983. clientHelloMessage.UpdateHash(handshakeHash);
  4984. }
  4985. return null;
  4986. }
  4987. internal static TlsSecret GetPskEarlySecret(TlsCrypto crypto, TlsPsk psk)
  4988. {
  4989. int cryptoHashAlgorithm = TlsCryptoUtilities.GetHashForPrf(psk.PrfAlgorithm);
  4990. return crypto
  4991. .HkdfInit(cryptoHashAlgorithm)
  4992. .HkdfExtract(cryptoHashAlgorithm, psk.Key);
  4993. }
  4994. internal static TlsSecret[] GetPskEarlySecrets(TlsCrypto crypto, TlsPsk[] psks)
  4995. {
  4996. int count = psks.Length;
  4997. TlsSecret[] earlySecrets = new TlsSecret[count];
  4998. for (int i = 0; i < count; ++i)
  4999. {
  5000. earlySecrets[i] = GetPskEarlySecret(crypto, psks[i]);
  5001. }
  5002. return earlySecrets;
  5003. }
  5004. /// <exception cref="IOException"/>
  5005. internal static TlsPskExternal[] GetPskExternalsClient(TlsClient client, int[] offeredCipherSuites)
  5006. {
  5007. var externalPsks = client.GetExternalPsks();
  5008. if (IsNullOrEmpty(externalPsks))
  5009. return null;
  5010. int[] prfAlgorithms = GetPrfAlgorithms13(offeredCipherSuites);
  5011. int count = externalPsks.Count;
  5012. TlsPskExternal[] result = new TlsPskExternal[count];
  5013. for (int i = 0; i < count; ++i)
  5014. {
  5015. TlsPskExternal pskExternal = externalPsks[i] as TlsPskExternal;
  5016. if (null == pskExternal)
  5017. throw new TlsFatalAlert(AlertDescription.internal_error,
  5018. "External PSKs element is not a TlsPSKExternal");
  5019. if (!Arrays.Contains(prfAlgorithms, pskExternal.PrfAlgorithm))
  5020. throw new TlsFatalAlert(AlertDescription.internal_error,
  5021. "External PSK incompatible with offered cipher suites");
  5022. result[i] = pskExternal;
  5023. }
  5024. return result;
  5025. }
  5026. internal static IList<int> GetPskIndices(TlsPsk[] psks, int prfAlgorithm)
  5027. {
  5028. var v = new List<int>(psks.Length);
  5029. for (int i = 0; i < psks.Length; ++i)
  5030. {
  5031. if (psks[i].PrfAlgorithm == prfAlgorithm)
  5032. {
  5033. v.Add(i);
  5034. }
  5035. }
  5036. return v;
  5037. }
  5038. }
  5039. }
  5040. #pragma warning restore
  5041. #endif