Geedge Networks防火墙源代码泄露的技术分析
Anna Ablove, University of Michigan; Johnnie Walker, GFW Report; Ben Wolin, University of Michigan; Niklas Niere and Felix Lange, Paderborn University; Aaron Ortwein, Armin Huremagic, and Richa Priyanka, University of Michigan; Ali Zohaib and Jade Sheffey, University of Massachusetts Amherst; Nico Heitmann, Paderborn University; J. Alex Halderman, University of Michigan; Juraj Somorovsky, Paderborn University; Amir Houmansadr, University of Massachusetts Amherst; Roya Ensafi, University of Michigan; Mingshi Wu, GFW Report; Eric Wustrow, University of Colorado Boulder
2025年9月,与中国防火长城有关联的中国深度包检测(DPI)公司Geedge Networks的超过10万份内部文档(包括代码、通信记录等)被泄露。本文分析了此次泄露的源代码,重点关注Geedge Networks的旗舰产品——天狗安全网关(TSG)防火墙。我们利用多个代码库,成功构建并运行了TSG的本地副本,揭示了其架构的关键方面,包括其能够解析的协议以及用于审查网站、代理和其他资源的屏蔽规则格式。最后,我们从TSG中提取了多个特征,包括自定义随机数生成器和解析特性,这些特征使我们能够识别其在中国防火长城中的使用情况以及类似的部署方式。
这是商业级深度包检测软件(DPI)源代码首次泄露,而我们的工作也是首次对国家审查基础设施中使用的核心防火墙组件进行代码分析。这项前所未有的调查提供的见解,可以帮助翻墙技术开发者和互联网安全研究人员进一步了解现代审查技术的性能和局限性。
https://www.usenix.org/conference/usenixsecurity26/presentation/ablove
https://www.usenix.org/system/files/usenixsecurity26-ablove.pdf
防火墙部署风险。
我们也考虑到,通过研究该防火墙,我们有可能使得该系统更易于被使用。具体而言,我们运行TSG本地可操作版本的努力,可能会通过使部署国能够改进其系统,或使其他审查方更容易自行部署该系统,从而对受审查用户造成伤害。为减轻这一风险,我们选择不公开记录或提供关于如何搭建该防火墙的额外细节。我们在已发布的仓库中排除了这部分信息,转而专注于有助于对这些工具进行指纹识别、而非直接操作或部署的信息。
我们也考虑过是否根本不应自行部署该防火墙,因为演示其可行性本身可能会鼓励他人效仿。我们的结论是,运营一份本地副本能够使反审查社区对相关部署进行指纹识别、针对一个真实可用的实例开发和测试规避策略,并将这些策略推广应用到多个国家的防火墙系统中——这些益处若无一个可运行的部署版本将无法实现。
积至开源TSG,真正的OpenGFW,加上知识噪音已经把积至泄密资料全部喂给AI,以后人人有墙建,处处有墙翻
不出五年,vibe GFW会像雨后春笋般长满互联网的各个角落
Geedge Networks防火墙源代码泄露的技术分析
Anna Ablove, University of Michigan; Johnnie Walker, GFW Report; Ben Wolin, University of Michigan; Niklas Niere and Felix Lange, Paderborn University; Aaron Ortwein, Armin Huremagic, and Richa Priyanka, University of Michigan; Ali Zohaib and Jade Sheffey, University of Massachusetts Amherst; Nico Heitmann, Paderborn University; J. Alex Halderman, University of Michigan; Juraj Somorovsky, Paderborn University; Amir Houmansadr, University of Massachusetts Amherst; Roya Ensafi, University of Michigan; Mingshi Wu, GFW Report; Eric Wustrow, University of Colorado Boulder
2025年9月,与中国防火长城有关联的中国深度包检测(DPI)公司Geedge Networks的超过10万份内部文档(包括代码、通信记录等)被泄露。本文分析了此次泄露的源代码,重点关注Geedge Networks的旗舰产品——天狗安全网关(TSG)防火墙。我们利用多个代码库,成功构建并运行了TSG的本地副本,揭示了其架构的关键方面,包括其能够解析的协议以及用于审查网站、代理和其他资源的屏蔽规则格式。最后,我们从TSG中提取了多个特征,包括自定义随机数生成器和解析特性,这些特征使我们能够识别其在中国防火长城中的使用情况以及类似的部署方式。
这是商业级深度包检测软件(DPI)源代码首次泄露,而我们的工作也是首次对国家审查基础设施中使用的核心防火墙组件进行代码分析。这项前所未有的调查提供的见解,可以帮助翻墙技术开发者和互联网安全研究人员进一步了解现代审查技术的性能和局限性。
https://www.usenix.org/conference/usenixsecurity26/presentation/ablove
https://www.usenix.org/system/files/usenixsecurity26-ablove.pdf
积至开源TSG,真正的OpenGFW,加上知识噪音已经把积至泄密资料全部喂给AI,以后人人有墙建,处处有墙翻不出五年,vibe GFW会像雨后春笋般长满互联网的各个角落