Защитная диагностика Netty OCSP: freshness и binding в одном verdict по GHSA-wc96-39fc-566f: runtime inventory, bounded regression, измеримый verdict, красная линия и пакет данных для владельца.
Ответ и граница применимости — Netty OCSP: freshness и binding в одном verdict
Задача этой страницы — проверить TOCTOU между OCSP validation и connection use. Сначала подтвердите фактически загруженный io.netty:netty-handler-ssl-ocsp, его digest, диапазон «Maven:io.netty:netty-handler-ssl-ocsp >= 4.2.0.Final, < 4.2.16.Final; first patched 4.2.16.Final | Maven:io.netty:netty-handler-ssl-ocsp >= 0, < 4.1.136.Final; first patched 4.1.136.Final» и включённый entry point. Затем нужен только ограниченный regression: Validator вызвать с synthetic time/cert descriptors; network responder и handshake continuation заменить spies. Боль: проверенный ответ может устареть или отвязаться от certificate до handshake decision. Итоговый артефакт: certificate ID / response ID / thisUpdate / nextUpdate / decision time / verdict. GHSA GHSA-wc96-39fc-566f задаёт проверяемый ориентир, но не доказывает состояние вашей установки.
Карта решения — Netty OCSP: freshness и binding в одном verdict
Разделите путь на Source → Parse/Normalize → Policy → Side effect. Специальная инварианта материала: Certificate, response и validation instant входят в один immutable decision object. На каждой границе укажите представление данных, владельца решения и counter. Candidate становится NOT_APPLICABLE только при доказанном отсутствии package или entry point; неизвестная runtime-версия означает UNKNOWN, а не безопасность.
Подготовка безопасного стенда — Netty OCSP: freshness и binding в одном verdict
Соберите temp directory, in-memory repository/cache либо pure adapter. Примените протокол: Validator вызвать с synthetic time/cert descriptors; network responder и handshake continuation заменить spies. Используйте короткие canary labels; пользовательские записи, токены, IP, реальные конфиги, production routes и environment dump запрещены. Network, shell, database, filesystem, browser и session issuance замените spies. До control сохраните hash fixture и нулевые counters.
Control и одна переменная — Netty OCSP: freshness и binding в одном verdict
Разрешённый control подтверждает, что harness достигает нужной ветки. Boundary-case меняет ровно один параметр и обязан остановиться до состояния «проверенный ответ может устареть или отвязаться от certificate до handshake decision». Сохраните поля certificate ID / response ID / thisUpdate / nextUpdate / decision time / verdict, reason code и monotonic duration. Certificate, response и validation instant входят в один immutable decision object. Не наращивайте размер/глубину после первого превышения и не используйте эксплуатационные payload.
Вердикт без догадок — Netty OCSP: freshness и binding в одном verdict
PASS: runtime и entry point подтверждены, control прошёл, boundary остановлен до side effect, cleanup доказан. FAIL: та же provenance и наблюдаемый запрещённый counter/state. UNKNOWN: нет digest, конфигурации, control, точки наблюдения или восстановления. NOT_APPLICABLE: компонент либо функция доказанно отсутствуют. Номер patched release без runtime readback не является PASS.
Красная линия и восстановление — Netty OCSP: freshness и binding в одном verdict
Немедленный стоп: handshake продолжен с stale/mismatched response или time read не зафиксирован. После стопа не повторяйте проверку с большим вводом. Верните disposable state к исходному hash, освободите объекты и выполните один benign control. Ненулевой неожиданный counter сети, процессов, файлов, записей или сессий блокирует PASS и фиксируется отдельно.
Почему нужен отдельный материал — Netty OCSP: freshness и binding в одном verdict
Даёт immutable validation snapshot и decision-time freshness check. Не XML framing: отдельна TLS certificate-status lifecycle. Поэтому механическая замена framework, ОС или устройства не создаёт новый URL. Практическая самостоятельность выражена в deliverable «certificate ID / response ID / thisUpdate / nextUpdate / decision time / verdict» и в инварианте: Certificate, response и validation instant входят в один immutable decision object. Совпадающий старый intent должен стать update/merge-кандидатом.
Минимальный handoff — Netty OCSP: freshness и binding в одном verdict
Передайте владельцу GHSA GHSA-wc96-39fc-566f, runtime digest, границу «Maven:io.netty:netty-handler-ssl-ocsp >= 4.2.0.Final, < 4.2.16.Final; first patched 4.2.16.Final | Maven:io.netty:netty-handler-ssl-ocsp >= 0, < 4.1.136.Final; first patched 4.1.136.Final», entry point, sanitized config, control/boundary rows, counters, verdict, stop reason и cleanup proof. Advisory опубликована 2026-07-22, обновлена 2026-07-22; эти даты отражают свежесть источника, а не популярность запроса или факт эксплуатации. После remediation повторите тот же fixture и сравните state transition.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по GitHub Advisory Database и прямой upstream-странице. Текст самостоятельный, не копирует источник и не содержит эксплуатационных шагов.
Источники и проверка
- GitHub Advisory Database — GHSA-wc96-39fc-566f проверено 2026-09-02
- Первичный upstream advisory — io.netty:netty-handler-ssl-ocsp проверено 2026-09-02
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.