37 Commits

Author SHA1 Message Date
babin 88b6870e91 chore(release): prepare 2.0.0-beta.15 with verified draft publication 2026-09-19 16:04:27 +03:00
babin 9dc2db1d89 Recognize accessible Android power button labels 2026-09-19 15:48:22 +03:00
babin d4b6d6ed21 Clarify CDN transport and connection status guarantees 2026-09-19 15:36:34 +03:00
babin a3a2f4de28 Fix owned WebSocket split after transport boxing 2026-09-19 15:35:00 +03:00
babin 08afcdb7cb fix(media): use native MTProto for CDN203 and retain recent diagnostics 2026-09-19 15:30:13 +03:00
babin b7e405eacb test(android): verify installed APK and proxy lifecycle on emulator 2026-09-19 15:26:04 +03:00
babin 172c0d165d fix(gui): return a result from asynchronous stop command 2026-09-19 15:19:14 +03:00
babin 54aa6dee97 ci: use available Android tools and verify Windows CLI artifact 2026-09-19 15:18:24 +03:00
babin 84a05a4698 fix: address routing, media, worker and platform issues 2026-09-19 15:16:01 +03:00
Никита Sonic 8617d25f3a chore(release): 2.0.0-beta.14 (#57)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-27 02:40:24 +03:00
Никита Sonic e9af114f3c fix(worker): запись в Telegram шла без ожидания и backpressure (#42) (#56)
Скрипт воркера писал в сокет Telegram так:

    server.addEventListener("message", (event) => {
      writer.write(chunk).catch(shutdown);
    });

`write()` вызывался поверх незавершённого, `writer.ready` не спрашивался вовсе.
Пока в клиенте голодала отправка, настоящего потока вверх через воркер не
возникало, и код держался. В beta.12 голодание починили — поток появился, и
репортёр #42 сразу получил переподключения на обоих клиентах, которых на
beta.11 с тем же воркером не было.

Запись сериализована цепочкой промисов: следующий чанк уходит после того, как
записан предыдущий, и только когда писатель готов. Кто разворачивал воркер
раньше — нужен передеплой, о чём сказано в docs/CLOUDFLARE_WORKER.md.

Причина у репортёра не подтверждена: рантайма Workers у меня нет, проверить
можно только у него.

Заодно счётчик «промолчали». Соединение, которое открылось и ничего не
прислало за `IO_TIMEOUT`, закрывалось и не попадало ни в один счётчик:
`unknown_clients` растёт, только когда запрос пришёл и не разобрался, а не
когда его не дождались. Тот же репортёр сообщил, что его телефон
переустанавливает соединение примерно раз в десять секунд — ровно период
`IO_TIMEOUT`. Проверить это по диагностике было нечем, теперь есть чем.

Тесты: Ping через туннель (путь не был покрыт вовсе, а Ping бывает только на
маршруте воркера) и молчащий клиент. Второй гоняет виртуальное время, чтобы не
ждать десять секунд по-настоящему, — отсюда dev-зависимость на tokio/test-util.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-27 02:34:20 +03:00
Никита Sonic 935121b991 chore(release): 2.0.0-beta.13 (#55)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-26 17:05:46 +03:00
Никита Sonic fe9aad5ee9 fix(diag): причина отказа туннеля и судьба домена Worker'а попадали в никуда (#50) (#54)
`TransportEngine::connect` собирает подробный перечень попыток — какой адрес не
ответил, где истёк TLS, что вернул воркер, — и возвращает его в `Err`. Дальше
этот `Err` доходил до `serve`, где выбрасывался: `let _ = handle(...)`.
Увеличивался только счётчик.

Снаружи это выглядит как `туннелей 0 · сбоев 249 · падений маршрутов 395` без
единого слова о том, почему их ноль. Отличить «провайдер режет закреплённые
адреса» от «воркер отвечает отказом» нечем, хотя рядом есть журнал событий, в
который пишутся куда менее важные вещи.

Теперь причина попадает в журнал строкой вида:

    Не поднялся туннель до DC2: 149.154.167.51 — не отвечает (таймаут TCP);
    kws2.web.telegram.org — таймаут TLS/WebSocket

Дедупликация журнала делает её разовой: набор маршрутов у DC стабилен.

Там же вторая слепая зона. Домен воркера, не похожий на имя хоста, отбрасывался
молча: `https://name.workers.dev/` со схемой или слэшем не проходит
`valid_domain`, маршрут не появляется, и «воркер настроен» неотличимо от
«воркера нет». `set_worker_domains` теперь возвращает принятые и отвергнутые
по отдельности, отвергнутые называются вместе с причиной, принятые
подтверждаются.

Тексты отказов переведены на русский: их читает не разработчик, а человек,
который прислал скриншот и ждёт ответа.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-26 16:59:13 +03:00
Никита Sonic 28085f9127 chore(release): 2.0.0-beta.12 (#52)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-26 16:34:54 +03:00
Никита Sonic 923c22f9b4 fix(proxy): загрузка останавливала отправку, туннель шёл в одну сторону (#42, #32) (#51)
Оба направления туннеля обслуживал один `select!` с пометкой `biased`.
`biased` опрашивает ветки строго по порядку: пока в первой — «Telegram →
клиент» — есть данные, до второй очередь не доходит вообще. При непрерывном
потоке вниз, то есть при первичной синхронизации телефона или загрузке медиа,
исходящие пакеты клиента не читались.

Второй дефект в том же цикле: одна задача на оба направления. `tcp_w.write_all`
ждёт, пока клиент разберёт присланное, и всё это время не опрашивается чтение
от клиента. Телефон по Wi-Fi разбирает поток медленнее, чем Telegram Desktop на
той же машине через loopback, — отсюда асимметрия «на компьютере работает, на
телефоне нет».

Для MTProto это фатально: клиент обязан слать подтверждения, а за каждым
следующим куском файла — свой `upload.getFile`. Первый запрос уходит, дальше
идёт поток вниз, и следующие запросы наверх не попадают. Снаружи это выглядит
как «Подключено» при живом туннеле, нулевых сбоях и нулевых отклонениях: чаты
на месте, иконки не грузятся, отправка виснет с часиками.

Направления разделены на две независимые половины: `ws.split()` плюс
`CryptoContext::split()`, потому что шифры направлений независимы — два потока
AES-CTR со своими ключами. Ping приходит в читающую половину, а отвечает на
него пишущая, через канал на четыре слота: владелец отправляющей половины
должен оставаться ровно один.

Два теста, падающие на beta.11: за пять секунд непрерывной загрузки наверх не
уходит ни одного байта, и клиент, не успевающий читать, замораживает
собственную отправку. Снятие одного `biased` чинит только первый — это и
показывает, что дефекта два.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-26 16:28:43 +03:00
Никита Sonic 8ce3c368a3 chore(release): 2.0.0-beta.11 (#48)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 15:04:34 +03:00
Никита Sonic 0dc6b7bf3e fix(proxy): DC и маршрут в строке статуса были из разных соединений (#47)
В диагностике из #42 встречаются строки вида

    соединений 9 · туннелей 9 · DC5 · Запасной Telegram IP · сбоев 12

Такого сочетания не бывает: у DC1, DC3, DC5 и DC203 закреплённый адрес ровно
один, и маршрута «запасной адрес» у них не существует в принципе. Значит номер
и маршрут пришли из разных соединений.

Так и было. `last_dc` писало соединение при разборе init, `last_route` — другое
соединение после рукопожатия, двумя независимыми атомиками. У репортёра от
пяти до двадцати шести одновременных соединений, поэтому пара складывалась
случайно. Читается она как «до этого DC шли этим маршрутом» и в этом качестве
врала — ровно тот класс дефектов, ради которого затевалась честная диагностика
в #38.

Теперь пара пишется одним значением в момент, когда туннель поднялся:
`dc << 8 | route`. Пока туннеля не было, показывается разобранный DC и
«маршрут ещё не выбран» — это состояние тоже настоящее и его терять не надо.

Поля стали приватными, наружу выведены `last_dc()` и `last_route()`, чтобы
рассогласовать их снаружи было нельзя.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 14:59:34 +03:00
Никита Sonic fe9ab39abe chore(release): 2.0.0-beta.10 (#46)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 14:37:05 +03:00
Никита Sonic b92403b4c9 fix(proxy): клиент, с которым не договорились, закрывался молча (#42) (#45)
Диагностика от @alexsagaidak в #42 показала третий случай, которого ни один
счётчик не различал. У него ноль отклонённых и живые туннели, то есть оба
показателя говорят «всё хорошо»:

    соединений 17 · туннелей 6 · DC4 · Запасной Telegram IP · сбоев 0 ·
    падений маршрутов 26 · отклонено 0

Клиент, который дошёл до прокси, но не сумел договориться, не попадал ни в
blocked, ни в ws_failures. Ошибка из handle() выбрасывалась в `let _ =`,
соединение закрывалось, и наружу это выглядело как active, дёрнувшийся вверх и
обратно. По диагностике неотличимо от клиента, который подключился и работает.

Теперь такие клиенты считает unknown_clients, а журнал называет адрес и
причину. Причин две:

MTProto-init не разбирается под текущим секретом. Почти всегда это ссылка
tg://proxy от прошлого запуска: секрет — её половина, и клиент с сохранённой
старой ссылкой попадает ровно сюда. Со стороны Telegram это и есть «прокси
настроен неверно и будет отключён» — то, с чем пришли в #37 и что до сих пор
нельзя было подтвердить со стороны прокси.

SOCKS5-приветствие не разбирается. Сюда же попадает MTProto-соединение,
ушедшее в SOCKS5-ветку по неоднозначному первому байту, если полный init не
успел прийти за PROTOCOL_PROBE_TIMEOUT. На loopback этого не бывает, а через
Wi-Fi с телефона — уже вопрос задержки.

От ws_failures отличается тем, что тот растёт после успешного рукопожатия с
клиентом: там договорились с клиентом, но не смогли с Telegram. Различать их
важно, иначе непонятно, в какую сторону смотреть.

В интерфейсе — метрика «Не опознаны» с пояснением, в строке статуса CLI —
поле «не опознано N».

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 14:32:34 +03:00
Никита Sonic 41e8040e59 chore(release): 2.0.0-beta.9 (#44)
Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 09:12:23 +03:00
Никита Sonic 945e794eb3 fix(proxy): LAN-режим отклонял настоящие адреса Telegram (#42) (#43)
@alexsagaidak: с компьютера прокси работает, с телефона — нет. Адрес машины
вписан верно, порт верный, брандмауэр выключен, порт добавлен в исключения.

Причина нашлась в проверке «это Telegram?». Она сравнивала два первых октета:

    (149, 154) => Some(...)
    (91, 108)  => Some(...)

То есть «телеграмом» считались целиком четыре /16 — десятки тысяч чужих
адресов, — а IPv6 не распознавался вообще ни один. Telegram владеет
149.154.160.0/20, шестью /22 в 91.108, 91.105.192.0/23, 185.76.151.0/24 и пятью
блоками IPv6.

Ошибка в обе стороны, и на loopback она не видна. Там allow_direct включён, и
неопознанный адрес всё равно релеится напрямую — соединение просто работает.
На сетевом слушателе allow_direct выключен, и тот же адрес получает SOCKS5
0x02. Отсюда ровно то, что описал репортёр: на компьютере работает, с телефона
нет. Заодно чужие адреса внутри этих /16 уходили в MTProto-туннель и умирали
там.

Список сетей теперь опубликованный самим Telegram
(core.telegram.org/resources/cidr.txt), проверка по маске префикса, IPv4 и
IPv6, с тестами на края блоков и на соседей за границей.

Отдельно разрешены имена веб-инфраструктуры: telegram.org, t.me, telegram.me,
telesco.pe, cdn-telegram.org. Это не MTProto, а обычный HTTPS — клиент ходит
туда за конфигурацией, превью и файлами CDN, и на телефоне эти запросы идут
через тот же прокси. Заворачивать их в туннель нельзя, поэтому они идут прямым
релеем. Совпадение по границе метки, так что telegram.org.example.com —
посторонний домен. В ограниченном режиме имя разрешается заранее и адреса
внутри локальной сети отбрасываются: назначение выбирает чужое устройство, и
DNS-ответ не должен открывать доступ к 192.168.х этой машины.

И главное для разбора следующего такого случая: отказ перестал быть
молчаливым. Появился счётчик «Отклонено» в диагностике и в строке статуса CLI,
отклонённый адрес один раз называется в журнале, и отдельно отмечается первое
подключение с каждого сетевого адреса. Без этого «с телефона не работает»
неразличимо распадалось на два случая: телефон не дошёл до машины — и дошёл,
но попросил адрес, который мы не пускаем. Теперь первый виден как ноль
соединений и ноль отказов, второй — как соединения есть, отказы растут.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-19 09:07:50 +03:00
Никита Sonic 60264ff177 ci: страж тега на HEAD и записанный порядок выпуска (#41)
Первый заход v2.0.0-beta.8 собрался на всех трёх платформах и упал на
публикации с «Resource not accessible by integration». Сообщение про права
уводит не туда: права были ровно те же, что у beta.7 (Contents: write),
tauri-action тот же коммит, правил на теги нет.

Настоящая причина — положение тега. Токен Actions создаёт релиз только на
HEAD ветки по умолчанию. Тег поставили на chore(release), следом дописали
коммит в main, и к моменту вызова API тег отстал на один коммит.

Задача guard сверяет тег с HEAD и валится за секунды до сборок, вместо
загадочного 403 через восемь минут. Она ловит тег на старом коммите, но не
ловит гонку «запушили в main во время сборки» — то есть ровно тот случай,
который и произошёл. Поэтому главная защита не в ней, а в порядке действий,
записанном в docs/RELEASING.md: тег ставится последним, во время релиза в
main не пушим.

Логика стража прогнана на обеих ветках на реальных SHA этого репозитория.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-10 22:29:54 +03:00
by-sonic 9cb72e4acc docs: адрес для LAN теперь виден в окне, release notes перестают повторяться 2026-08-09 18:56:07 +03:00
by-sonic 60ae065938 chore(release): 2.0.0-beta.8 2026-08-09 18:52:20 +03:00
Никита Sonic 1a56e1c96e feat(gui): показывать адрес для других устройств в LAN-режиме (#40)
Второй человек за неделю не смог подключить телефон, потому что адрес негде
взять. В #36 @modx-arseniy вписал в Telegram на Android настройки «как в
клиентах на винде» — то есть 127.0.0.1, который на другом устройстве означает
само это устройство, а не компьютер с прокси. Раньше в README было написано,
что адрес показывается в интерфейсе; это оказалось неправдой, и я тогда
исправил README вместо приложения. Теперь исправлено приложение.

В LAN-режиме на главном экране появляется карточка с адресом вида
192.168.1.7:1080. Нажатие копирует его в буфер. Под адресом — предупреждение
про 127.0.0.1, потому что именно туда люди и уходят.

Адрес берётся из работающего слушателя, а не из текущих настроек: если человек
поменял порт, но не перезапустил прокси, показать надо тот, на котором прокси
реально поднят.

Логика вынесена в чистую функцию share_address и покрыта тестами: на выключенном
прокси и на loopback делиться нечем, в LAN-режиме адрес обязан содержать порт и
не быть ни 0.0.0.0, ни 127.0.0.1.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-09 18:50:02 +03:00
by-sonic a571b4289a chore(release): 2.0.0-beta.7
Диагностика перестаёт врать: счётчик падений маршрутов (#32) и видимая ошибка
записи секрета (#37).
2026-08-04 19:43:37 +03:00
Никита Sonic fe85784550 fix: диагностика перестаёт врать — падения маршрутов и потеря секрета (#38)
Два дефекта одного класса: состояние, которое не отражает реальность. Оба
найдены по данным из #32 и #37.

#32. Присланный лог показывал «сбоев 0» при том, что DC2 и DC4 всегда шли через
«Запасной Telegram IP», а DC203 всегда через «Системный DNS» — то есть
основные закреплённые адреса не использовались ни разу. Причина в счётчике:
ws_failures растёт только когда упали ВСЕ маршруты и соединение не состоялось.
Падения отдельных маршрутов через record_failure не попадали никуда, поэтому
перебор с откатом на запасной адрес выглядел как полное отсутствие проблем.

Добавлен route_failures: растёт на каждое падение маршрута, виден в строке
статуса CLI и в диагностике интерфейса. Теперь по логу сразу видно, что
закреплённый адрес мёртв, а не приходится это выводить.

#37. Симптом: Telegram пишет «прокси настроен неверно и будет отключён», при
этом Check status показывает Available. Это картина несовпадения секрета: TCP
проходит, init не разбирается под другим секретом, соединение закрывается.

Секрет мог меняться молча:

  #[cfg(not(unix))]
  fn write_secret_file(path: &Path, value: &str) {
      let _ = std::fs::write(path, value);   // ошибка выброшена
  }

create_dir_all рядом — так же. Если запись в %APPDATA%\TGLock\secret не
удавалась, программа генерировала новый секрет при каждом запуске и ничего об
этом не сообщала.

Теперь write_secret_file возвращает Result, load_or_create_secret_at отдаёт
StoredSecret с полем write_error, а оба интерфейса показывают предупреждение:
CLI строкой при старте, GUI записью в журнал. Прокси при этом продолжает
работать — просто до перезапуска.

Тесты: every_route_failure_is_counted, a_failed_write_is_reported_instead_of
_swallowed (родитель пути — файл, поэтому каталог не создать),
a_successful_write_reports_no_error (секрет переживает второй запуск).

В диагностике интерфейса добавлена подсказка: падения маршрутов больше нуля
при работающем Telegram — норма, значит закреплённый адрес недоступен и
подключение идёт через запасной.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-08-04 19:43:21 +03:00
by-sonic 8491cf9292 chore(release): 2.0.0-beta.6
Файл настроек для headless-версии (#32, #35) и исправление падения демона при
закрытом stdout.
2026-07-30 20:19:47 +03:00
by-sonic ba8dffa074 Merge branch 'main' of https://github.com/by-sonic/tglock 2026-07-30 20:19:34 +03:00
Никита Sonic 9429975403 feat(cli): файл настроек tglock.toml (#35)
* fix(bundle): спрятать CLI за фичей — beta.2 и beta.3 упаковывали не тот бинарь

Мой предыдущий фикс (mainBinaryName в #31) фиксом не был. Он изменил только
имя выходного файла: бандлер по-прежнему брал headless CLI и просто
переименовывал его в tglock. Проверено по содержимому опубликованных
артефактов, а не по имени:

  версия  файл в MacOS/  размер  признаки CLI       признаки GUI
  beta.1  tglock         17.8 МБ  нет               ipc.localhost, wry×3206
  beta.2  tglock-cli      4.3 МБ  tglock-cli×6      нет
  beta.3  tglock          4.3 МБ  tglock-cli×6      нет

То есть beta.3 тоже не запускается, и моя же проверка CFBundleExecutable это
пропустила, потому что сверяла имя.

Настоящая причина найдена воспроизведением локально. Ломается только при явном
--target: без него бандлер выбирает GUI, с ним — CLI. Локальная сборка, на
которой я объявил фикс подтверждённым, шла без --target, а обе сборки в CI — с
ним. Обобщение было неправомерным.

Исправление убирает саму возможность выбора: CLI спрятан за фичей cli, которой
нет в default. При сборке приложения второго бинаря просто не существует.

Проверено против воспроизведённой поломки:
  до : tglock.exe 1.7 МБ, признаки CLI, GUI нет
  после: tglock.exe 9.0 МБ, признаки GUI, CLI нет, tglock-cli.exe не собран

Проверки переписаны на содержимое:
- release.yml распаковывает .app и .deb и ищет ipc.localhost (есть только в
  GUI) и allow-direct (есть только в CLI). Поймала бы и beta.2, и beta.3;
- новая задача CI bundle собирает бандл с явным --target aarch64-apple-darwin
  и проверяет его так же. Ловит до публикации, а не после;
- заодно исправлен шаблон grep для .deb: dpkg-deb -c выводит путь без ./, из-за
  чего проверка ложно падала на исправной сборке.

Команда сборки CLI теперь требует --features cli; обновлены README, ci.yml и
release.yml.

* fix(ci): одна проверка бандла на Python вместо трёх копий grep

Проверка содержимого бандла, добавленная в #33, работала на Linux и давала
ложное «в бандле не GUI» на macOS. Причина в BSD grep: в UTF-8-локали он молча
не находит строки в бинарных данных там, где GNU grep находит. Из-за этого
задача macOS в релизе beta.4 упала уже после загрузки артефактов, а вместе с
ней снова пропустилась задача с CLI-бинарями.

Сами артефакты beta.4 при этом корректны — проверено скачиванием: в бандле
tglock на 20.3 МБ, universal/fat, признаки GUI на месте, признаков CLI нет.
Не хватает только tglock-cli-*.

Проверка вынесена в scripts/verify_bundle_binary.py и вызывается из всех трёх
мест: задачи CI bundle, проверки macOS и проверки Linux в релизе. Один скрипт
вместо трёх копий шелл-кода исключает и платформенные различия grep, и
расхождение копий между собой.

Скрипт проверен на реальных исторических артефактах:
  beta.4 (исправный)  → код 0
  beta.3 (сломанный)  → код 1, найдены allow-direct и secret-file
  beta.2 (сломанный)  → код 1, то же

* feat(cli): файл настроек tglock.toml

Запрошено в #32: держать все параметры и секрет в одном месте, чтобы не
собирать батник с ключами при каждом запуске.

Файл ищется рядом с бинарём под именем tglock.toml — как и просили в ишью, —
либо указывается через --config. Приоритеты: значения по умолчанию → файл →
флаги. Флаги-переключатели могут только включать: отсутствие --quiet не
отменяет quiet = true из файла, иначе файлом нельзя было бы ничего включить.

Секрет можно вписать прямо в конфиг, в том числе в форме с префиксом dd — то
есть скопировав из напечатанной ссылки tg://proxy. Отдельный secret_file
остаётся, inline-секрет важнее.

deny_unknown_fields намеренно: опечатка вроде porrt = 1443 останавливает старт
с перечислением допустимых полей. Сервис, который из-за опечатки слушает 1080
вместо 1443, хуже сервиса, который не запустился. Явный --config к
несуществующему файлу тоже ошибка, а не тихий откат к настройкам по умолчанию.

Если секрет не закреплён ни одним из способов, CLI печатает предупреждение:
после перезапуска ссылка станет другой и настроенные клиенты отвалятся.

Найдено при живом прогоне и исправлено здесь же: демон падал, если stdout
закрывался. println! при ошибке записи паникует, а канал закрывается штатно —
`| head`, закрытый терминал, перезапуск сборщика логов. Воспроизводилось
одной командой:

  tglock-cli --port 18101 | head -2
  thread 'tokio-rt-worker' panicked at stdio.rs: failed printing to stdout

Печать переведена на say(), который возвращает признак успеха; наблюдатель
статуса при закрытом stdout просто прекращает печатать, туннель продолжает
работать.

Тестов в CLI стало 26 вместо 12: приоритеты, конфликт lan и bind из разных
источников, обе формы записи секрета, отказ на опечатке и на битых значениях,
комментарии в файле. Плюс parse_secret в ядре с проверкой того, что секрет,
сам начинающийся с dd, не теряет первый байт.

В CI добавлены три шага: чтение настроек из файла, перекрытие флагом и отказ
на опечатке; отдельно — проверка, что закрытый stdout не роняет демон.

Документация: секция про файл настроек в README, полный пример с пояснениями в
tglock.example.toml, юнит systemd переведён на --config.

* fix: вернуть плоский путь бинаря, модуль настроек — в библиотеку

Проверка бандла в CI упала на этом PR:

  failed to rename app binary .../release/cli: No such file or directory

Причина моя. Я перенёс CLI в каталожную форму src/bin/cli/main.rs, и
перечисление бинарей в Tauri вывело имя приложения из имени каталога —
получилось "cli", которого не существует. Явное name = "tglock-cli" в
[[bin]] при этом игнорируется. До переноса, при плоском src/bin/cli.rs,
всё собиралось.

Путь бинаря вернулся к src/bin/cli.rs, а модуль настроек переехал в
библиотеку как cli_settings под фичей cli. Ему там и место: он работает с
ListenConfig, mtproto и proxy, а clap не использует вовсе.

Проверено воспроизведением того же условия локально — сборка бандла с явным
--target: приложение собирается, скрипт проверки подтверждает GUI-бинарь
(9.0 МБ, ipc.localhost и wry на месте, признаков CLI нет).

Тестов: 66 в библиотеке с фичей cli, 12 в бинаре, clippy чист в обоих
вариантах сборки. Живой прогон с конфигом и отказ на опечатке сохранились.

---------

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-07-30 20:19:31 +03:00
by-sonic 96eb62b097 Merge branch 'main' of https://github.com/by-sonic/tglock 2026-07-30 16:26:35 +03:00
Никита Sonic 4ae755c6ae fix(ci): одна проверка бандла на Python вместо трёх копий grep (#34)
* fix(bundle): спрятать CLI за фичей — beta.2 и beta.3 упаковывали не тот бинарь

Мой предыдущий фикс (mainBinaryName в #31) фиксом не был. Он изменил только
имя выходного файла: бандлер по-прежнему брал headless CLI и просто
переименовывал его в tglock. Проверено по содержимому опубликованных
артефактов, а не по имени:

  версия  файл в MacOS/  размер  признаки CLI       признаки GUI
  beta.1  tglock         17.8 МБ  нет               ipc.localhost, wry×3206
  beta.2  tglock-cli      4.3 МБ  tglock-cli×6      нет
  beta.3  tglock          4.3 МБ  tglock-cli×6      нет

То есть beta.3 тоже не запускается, и моя же проверка CFBundleExecutable это
пропустила, потому что сверяла имя.

Настоящая причина найдена воспроизведением локально. Ломается только при явном
--target: без него бандлер выбирает GUI, с ним — CLI. Локальная сборка, на
которой я объявил фикс подтверждённым, шла без --target, а обе сборки в CI — с
ним. Обобщение было неправомерным.

Исправление убирает саму возможность выбора: CLI спрятан за фичей cli, которой
нет в default. При сборке приложения второго бинаря просто не существует.

Проверено против воспроизведённой поломки:
  до : tglock.exe 1.7 МБ, признаки CLI, GUI нет
  после: tglock.exe 9.0 МБ, признаки GUI, CLI нет, tglock-cli.exe не собран

Проверки переписаны на содержимое:
- release.yml распаковывает .app и .deb и ищет ipc.localhost (есть только в
  GUI) и allow-direct (есть только в CLI). Поймала бы и beta.2, и beta.3;
- новая задача CI bundle собирает бандл с явным --target aarch64-apple-darwin
  и проверяет его так же. Ловит до публикации, а не после;
- заодно исправлен шаблон grep для .deb: dpkg-deb -c выводит путь без ./, из-за
  чего проверка ложно падала на исправной сборке.

Команда сборки CLI теперь требует --features cli; обновлены README, ci.yml и
release.yml.

* fix(ci): одна проверка бандла на Python вместо трёх копий grep

Проверка содержимого бандла, добавленная в #33, работала на Linux и давала
ложное «в бандле не GUI» на macOS. Причина в BSD grep: в UTF-8-локали он молча
не находит строки в бинарных данных там, где GNU grep находит. Из-за этого
задача macOS в релизе beta.4 упала уже после загрузки артефактов, а вместе с
ней снова пропустилась задача с CLI-бинарями.

Сами артефакты beta.4 при этом корректны — проверено скачиванием: в бандле
tglock на 20.3 МБ, universal/fat, признаки GUI на месте, признаков CLI нет.
Не хватает только tglock-cli-*.

Проверка вынесена в scripts/verify_bundle_binary.py и вызывается из всех трёх
мест: задачи CI bundle, проверки macOS и проверки Linux в релизе. Один скрипт
вместо трёх копий шелл-кода исключает и платформенные различия grep, и
расхождение копий между собой.

Скрипт проверен на реальных исторических артефактах:
  beta.4 (исправный)  → код 0
  beta.3 (сломанный)  → код 1, найдены allow-direct и secret-file
  beta.2 (сломанный)  → код 1, то же

---------

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-07-30 16:26:32 +03:00
by-sonic 00d24a8647 fix(ci): одна проверка бандла на Python вместо трёх копий grep
Проверка содержимого бандла, добавленная в #33, работала на Linux и давала
ложное «в бандле не GUI» на macOS. Причина в BSD grep: в UTF-8-локали он молча
не находит строки в бинарных данных там, где GNU grep находит. Из-за этого
задача macOS в релизе beta.4 упала уже после загрузки артефактов, а вместе с
ней снова пропустилась задача с CLI-бинарями.

Сами артефакты beta.4 при этом корректны — проверено скачиванием: в бандле
tglock на 20.3 МБ, universal/fat, признаки GUI на месте, признаков CLI нет.
Не хватает только tglock-cli-*.

Проверка вынесена в scripts/verify_bundle_binary.py и вызывается из всех трёх
мест: задачи CI bundle, проверки macOS и проверки Linux в релизе. Один скрипт
вместо трёх копий шелл-кода исключает и платформенные различия grep, и
расхождение копий между собой.

Скрипт проверен на реальных исторических артефактах:
  beta.4 (исправный)  → код 0
  beta.3 (сломанный)  → код 1, найдены allow-direct и secret-file
  beta.2 (сломанный)  → код 1, то же
2026-07-30 16:18:42 +03:00
by-sonic ef81d91ad1 Merge branch 'main' of https://github.com/by-sonic/tglock 2026-07-30 16:09:00 +03:00
Никита Sonic ed121d0968 fix(bundle): спрятать CLI за фичей — beta.2 и beta.3 упаковывали не тот бинарь (#33)
Мой предыдущий фикс (mainBinaryName в #31) фиксом не был. Он изменил только
имя выходного файла: бандлер по-прежнему брал headless CLI и просто
переименовывал его в tglock. Проверено по содержимому опубликованных
артефактов, а не по имени:

  версия  файл в MacOS/  размер  признаки CLI       признаки GUI
  beta.1  tglock         17.8 МБ  нет               ipc.localhost, wry×3206
  beta.2  tglock-cli      4.3 МБ  tglock-cli×6      нет
  beta.3  tglock          4.3 МБ  tglock-cli×6      нет

То есть beta.3 тоже не запускается, и моя же проверка CFBundleExecutable это
пропустила, потому что сверяла имя.

Настоящая причина найдена воспроизведением локально. Ломается только при явном
--target: без него бандлер выбирает GUI, с ним — CLI. Локальная сборка, на
которой я объявил фикс подтверждённым, шла без --target, а обе сборки в CI — с
ним. Обобщение было неправомерным.

Исправление убирает саму возможность выбора: CLI спрятан за фичей cli, которой
нет в default. При сборке приложения второго бинаря просто не существует.

Проверено против воспроизведённой поломки:
  до : tglock.exe 1.7 МБ, признаки CLI, GUI нет
  после: tglock.exe 9.0 МБ, признаки GUI, CLI нет, tglock-cli.exe не собран

Проверки переписаны на содержимое:
- release.yml распаковывает .app и .deb и ищет ipc.localhost (есть только в
  GUI) и allow-direct (есть только в CLI). Поймала бы и beta.2, и beta.3;
- новая задача CI bundle собирает бандл с явным --target aarch64-apple-darwin
  и проверяет его так же. Ловит до публикации, а не после;
- заодно исправлен шаблон grep для .deb: dpkg-deb -c выводит путь без ./, из-за
  чего проверка ложно падала на исправной сборке.

Команда сборки CLI теперь требует --features cli; обновлены README, ci.yml и
release.yml.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-07-30 16:08:56 +03:00
by-sonic 2d2a9e9302 fix(bundle): спрятать CLI за фичей — beta.2 и beta.3 упаковывали не тот бинарь
Мой предыдущий фикс (mainBinaryName в #31) фиксом не был. Он изменил только
имя выходного файла: бандлер по-прежнему брал headless CLI и просто
переименовывал его в tglock. Проверено по содержимому опубликованных
артефактов, а не по имени:

  версия  файл в MacOS/  размер  признаки CLI       признаки GUI
  beta.1  tglock         17.8 МБ  нет               ipc.localhost, wry×3206
  beta.2  tglock-cli      4.3 МБ  tglock-cli×6      нет
  beta.3  tglock          4.3 МБ  tglock-cli×6      нет

То есть beta.3 тоже не запускается, и моя же проверка CFBundleExecutable это
пропустила, потому что сверяла имя.

Настоящая причина найдена воспроизведением локально. Ломается только при явном
--target: без него бандлер выбирает GUI, с ним — CLI. Локальная сборка, на
которой я объявил фикс подтверждённым, шла без --target, а обе сборки в CI — с
ним. Обобщение было неправомерным.

Исправление убирает саму возможность выбора: CLI спрятан за фичей cli, которой
нет в default. При сборке приложения второго бинаря просто не существует.

Проверено против воспроизведённой поломки:
  до : tglock.exe 1.7 МБ, признаки CLI, GUI нет
  после: tglock.exe 9.0 МБ, признаки GUI, CLI нет, tglock-cli.exe не собран

Проверки переписаны на содержимое:
- release.yml распаковывает .app и .deb и ищет ipc.localhost (есть только в
  GUI) и allow-direct (есть только в CLI). Поймала бы и beta.2, и beta.3;
- новая задача CI bundle собирает бандл с явным --target aarch64-apple-darwin
  и проверяет его так же. Ловит до публикации, а не после;
- заодно исправлен шаблон grep для .deb: dpkg-deb -c выводит путь без ./, из-за
  чего проверка ложно падала на исправной сборке.

Команда сборки CLI теперь требует --features cli; обновлены README, ci.yml и
release.yml.
2026-07-30 16:02:26 +03:00
Никита Sonic af3b14395f fix(bundle): в v2.0.0-beta.2 упаковывался CLI вместо приложения (#31)
Симптом: на macOS приложение не запускается совсем — иконка подпрыгивает в
доке и гаснет, хотя разрешение выдано.

Причина. В #25 в крейте появился второй бинарь tglock-cli, а mainBinaryName в
tauri.conf.json задан не был. Бандлер Tauri выбрал главным исполняемым файлом
приложения headless CLI. Запуск .app стартовал консольный прокси, окна не
создавалось.

Проверено на опубликованных артефактах:

  CFBundleExecutable   размер MacOS/*
  beta.1  tglock       18.6 МБ   ← GUI, правильно
  beta.2  tglock-cli    4.5 МБ   ← консольный прокси

Задеты все платформы, не только macOS. В .deb лежит usr/bin/tglock-cli, а в
TGLock.desktop прописан Exec=tglock-cli. Установщик Windows упал с 2.0 МБ до
0.6 МБ — тот же признак. То есть beta.2 не запускается нигде.

Почему это уехало с зелёным CI: сборка релиза была успешной, потому что никто
не проверял, что внутри бандла. Тесты гоняют ядро, а не собранное приложение.

Исправление: mainBinaryName = "tglock" в tauri.conf.json. Проверено сборкой на
этой же ветке — Tauri берёт tglock.exe, установщик вернулся к нормальному
размеру.

Чтобы это не повторилось, добавлены две проверки:
- в CI, на каждый PR: mainBinaryName обязан совпадать с именем [[bin]], у
  которого required-features = ["gui"]. Проверено в обе стороны — на верном
  конфиге проходит, на подставленном tglock-cli падает;
- в release.yml, после сборки: на macOS читается CFBundleExecutable из
  Info.plist, на Linux проверяется наличие /usr/bin/tglock в .deb. Смотрит
  внутрь настоящего артефакта, а не в конфиг.

README: пример команды с хешем больше не прибит к конкретной версии, ссылка на
запуск сборки заменена на общее указание, и добавлена строка для тех, кто уже
скачал beta.2 и не смог её открыть.

Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>
2026-07-30 15:40:18 +03:00
46 changed files with 5561 additions and 570 deletions
+110
View File
@@ -0,0 +1,110 @@
name: Android APK
on:
pull_request:
push:
branches: [main]
workflow_dispatch:
permissions:
contents: read
concurrency:
group: android-${{ github.event.pull_request.number || github.ref }}
cancel-in-progress: true
jobs:
apk:
name: Android ${{ matrix.arch }} debug APK
strategy:
fail-fast: false
matrix:
include:
- arch: arm64
target: aarch64
rust-target: aarch64-linux-android
abi: arm64-v8a
- arch: x86_64
target: x86_64
rust-target: x86_64-linux-android
abi: x86_64
runs-on: ubuntu-22.04
timeout-minutes: 45
steps:
- uses: actions/checkout@v6
- uses: actions/setup-node@v6
with:
node-version: 22
cache: npm
- uses: actions/setup-java@v5
with:
distribution: temurin
java-version: 17
- uses: android-actions/setup-android@v3
with:
packages: platform-tools
log-accepted-android-sdk-licenses: false
- name: Install Android SDK and NDK
run: |
sdkmanager "platforms;android-36" "build-tools;36.0.0" "ndk;28.0.13004108"
echo "NDK_HOME=$ANDROID_HOME/ndk/28.0.13004108" >> "$GITHUB_ENV"
- uses: dtolnay/rust-toolchain@1.88.0
with:
targets: ${{ matrix.rust-target }}
- uses: Swatinem/rust-cache@v2
with:
key: android-${{ matrix.target }}
- name: Install frontend dependencies
run: npm ci
# Tauri regenerates only ignored machine-specific Gradle glue. The
# checked-in Activity, service, manifest and Gradle project stay intact.
- name: Build installable APK with the bundled frontend
run: |
chmod +x gen/android/gradlew
npm run tauri -- android build --debug --apk --target ${{ matrix.target }} --ci
- name: Check APK signature and packaged Rust engine
run: |
apk=$(find gen/android/app/build/outputs/apk -name '*.apk' -print -quit)
test -n "$apk"
"$ANDROID_HOME/build-tools/36.0.0/apksigner" verify "$apk"
unzip -l "$apk" | grep 'lib/${{ matrix.abi }}/libtglock_lib.so'
- uses: actions/upload-artifact@v4
with:
name: tglock-android-${{ matrix.arch }}-debug
path: gen/android/app/build/outputs/apk/**/*.apk
if-no-files-found: error
retention-days: 14
emulator:
name: Android 15 emulator smoke
needs: apk
runs-on: ubuntu-22.04
timeout-minutes: 15
steps:
- uses: actions/checkout@v6
- uses: actions/download-artifact@v4
with:
name: tglock-android-x86_64-debug
path: emulator-apk
- name: Enable KVM
run: |
echo 'KERNEL=="kvm", GROUP="kvm", MODE="0666", OPTIONS+="static_node=kvm"' | sudo tee /etc/udev/rules.d/99-kvm4all.rules
sudo udevadm control --reload-rules
sudo udevadm trigger --name-match=kvm
- name: Launch and exercise the native app
uses: reactivecircus/android-emulator-runner@v2
with:
api-level: 35
arch: x86_64
target: google_apis
profile: pixel_2
disable-animations: true
emulator-options: -no-window -gpu swiftshader_indirect -noaudio -no-boot-anim -camera-back none
script: timeout 180 python3 scripts/android_smoke.py emulator-apk
- uses: actions/upload-artifact@v4
if: always()
with:
name: android-emulator-smoke-evidence
path: android-smoke-evidence/
if-no-files-found: warn
retention-days: 14
+59
View File
@@ -0,0 +1,59 @@
name: Static ARM64 CLI
on:
pull_request:
push:
branches: [main]
workflow_dispatch:
workflow_call:
permissions:
contents: read
jobs:
static-cli:
name: ARM64 musl build and runtime checks
runs-on: ubuntu-24.04-arm
env:
CARGO_TARGET_AARCH64_UNKNOWN_LINUX_MUSL_LINKER: musl-gcc
CC_aarch64_unknown_linux_musl: musl-gcc
steps:
- uses: actions/checkout@v6
- name: Install musl toolchain
run: sudo apt-get update && sudo apt-get install -y musl-tools binutils
- uses: dtolnay/rust-toolchain@stable
with:
targets: aarch64-unknown-linux-musl
- name: Test the static headless target
run: cargo test --locked --target aarch64-unknown-linux-musl --no-default-features --features cli --lib --bins
- name: Build static CLI
run: cargo build --locked --release --target aarch64-unknown-linux-musl --no-default-features --features cli --bin tglock-cli
- name: Verify architecture and static linkage
run: |
binary=target/aarch64-unknown-linux-musl/release/tglock-cli
readelf -h "$binary" | grep -q 'Machine:.*AArch64'
if readelf -l "$binary" | grep -q INTERP; then
echo 'A static router binary must not have a dynamic interpreter'; exit 1
fi
if readelf -d "$binary" | grep -q NEEDED; then
echo 'A static router binary must not require shared libraries'; exit 1
fi
cp "$binary" tglock-cli-aarch64-unknown-linux-musl
sha256sum tglock-cli-aarch64-unknown-linux-musl > tglock-cli-aarch64-unknown-linux-musl.sha256
- name: Start, persist the secret, stop and restart
run: |
binary=./tglock-cli-aarch64-unknown-linux-musl
"$binary" --version
timeout --preserve-status --signal=TERM 5 "$binary" --port 18080 --secret-file "$RUNNER_TEMP/tglock-secret" > first.log 2>&1
grep -q '127.0.0.1:18080' first.log
grep -q 'tg://proxy' first.log
test "$(stat -c '%a' "$RUNNER_TEMP/tglock-secret")" = 600
timeout --preserve-status --signal=TERM 5 "$binary" --port 18080 --secret-file "$RUNNER_TEMP/tglock-secret" > second.log 2>&1
test "$(grep -o 'secret=[0-9a-f]*' first.log)" = "$(grep -o 'secret=[0-9a-f]*' second.log)"
- uses: actions/upload-artifact@v4
with:
name: tglock-cli-aarch64-unknown-linux-musl
path: |
tglock-cli-aarch64-unknown-linux-musl
tglock-cli-aarch64-unknown-linux-musl.sha256
if-no-files-found: error
+102 -4
View File
@@ -9,6 +9,27 @@ permissions:
contents: read contents: read
jobs: jobs:
windows-core:
name: Windows headless core
runs-on: windows-latest
steps:
- uses: actions/checkout@v6
- uses: dtolnay/rust-toolchain@stable
with:
components: clippy
- name: Lint CLI and core
run: cargo clippy --locked --no-default-features --features cli --all-targets -- -D warnings
- name: Test CLI and core
run: cargo test --locked --no-default-features --features cli --lib --bins
- name: Build CLI for manual Windows verification
run: cargo build --locked --no-default-features --features cli --bin tglock-cli
- uses: actions/upload-artifact@v4
with:
name: tglock-cli-windows-debug
path: target/debug/tglock-cli.exe
if-no-files-found: error
retention-days: 14
rust: rust:
name: Rust checks name: Rust checks
runs-on: macos-latest runs-on: macos-latest
@@ -58,6 +79,40 @@ jobs:
- name: Test - name: Test
run: cargo test --all-targets run: cargo test --all-targets
bundle:
name: Bundled app must be the GUI binary
runs-on: macos-latest
steps:
- uses: actions/checkout@v6
- name: Install Node.js
uses: actions/setup-node@v6
with:
node-version: 22
cache: npm
- name: Install frontend dependencies
run: npm ci
- name: Install Rust
uses: dtolnay/rust-toolchain@stable
with:
targets: aarch64-apple-darwin
# Явный --target обязателен: без него бандлер выбирал правильный бинарь, а
# с ним — нет, и именно так beta.2 и beta.3 уехали с headless CLI внутри.
- name: Bundle the app
run: npx tauri build --bundles app --target aarch64-apple-darwin
# Проверяется содержимое, а не имя файла. В beta.3 имя было уже
# правильным, потому что бандлер переименовал CLI, и проверка имени
# ничего не заметила.
- name: The bundled binary must actually be the GUI one
run: |
exe=$(find target -maxdepth 8 -path '*TGLock.app/Contents/MacOS/tglock' | head -1)
test -n "$exe" || { echo "исполняемый файл бандла не найден"; find target -maxdepth 6 -name 'TGLock.app'; exit 1; }
python3 scripts/verify_bundle_binary.py "$exe"
headless: headless:
name: Headless CLI (no WebView, no Node) name: Headless CLI (no WebView, no Node)
runs-on: ubuntu-22.04 runs-on: ubuntu-22.04
@@ -73,13 +128,13 @@ jobs:
# libwebkit2gtk. It fails the moment anything drags the GUI back into the # libwebkit2gtk. It fails the moment anything drags the GUI back into the
# headless build, which is the whole point of issues #10 and #17. # headless build, which is the whole point of issues #10 and #17.
- name: Lint - name: Lint
run: cargo clippy --no-default-features --lib --bins --all-targets -- -D warnings run: cargo clippy --no-default-features --features cli --all-targets -- -D warnings
- name: Test - name: Test
run: cargo test --no-default-features --lib --bins run: cargo test --no-default-features --features cli --lib --bins
- name: Build - name: Build
run: cargo build --release --no-default-features --bin tglock-cli run: cargo build --release --no-default-features --features cli --bin tglock-cli
- name: Start, advertise a proxy link and stop on SIGTERM - name: Start, advertise a proxy link and stop on SIGTERM
run: | run: |
@@ -101,6 +156,43 @@ jobs:
./target/release/tglock-cli --port 18080 --secret-file "$PWD/secret" > restart.log 2>&1 ./target/release/tglock-cli --port 18080 --secret-file "$PWD/secret" > restart.log 2>&1
test "$first" = "$(grep -o 'secret=[0-9a-f]*' restart.log)" test "$first" = "$(grep -o 'secret=[0-9a-f]*' restart.log)"
# Настройки из файла и приоритет флага над файлом.
- name: Read settings from a file
run: |
cat > tglock.toml <<'CONF'
port = 18090
secret = "dd00112233445566778899aabbccddeeff"
worker = ["example.workers.dev"]
CONF
timeout --preserve-status --signal=TERM 5 \
./target/release/tglock-cli --config tglock.toml > conf.log 2>&1
cat conf.log
grep -q '127.0.0.1:18090' conf.log
grep -q 'secret=dd00112233445566778899aabbccddeeff' conf.log
grep -q 'example.workers.dev' conf.log
# Флаг должен перекрывать файл.
timeout --preserve-status --signal=TERM 5 \
./target/release/tglock-cli --config tglock.toml --port 18091 > over.log 2>&1
grep -q '127.0.0.1:18091' over.log
# Опечатка в файле обязана быть ошибкой, а не молчаливым дефолтом.
echo 'porrt = 1443' > bad.toml
if ./target/release/tglock-cli --config bad.toml; then
echo "опечатка в конфиге прошла незамеченной"; exit 1
fi
# Закрытый stdout не должен ронять демон: println! при ошибке записи
# паникует, а канал закрывается штатно — `| head`, закрытый терминал,
# перезапуск сборщика логов.
- name: Survive a closed stdout
run: |
set +e
timeout --signal=TERM 5 ./target/release/tglock-cli --port 18092 2> pipe-err.log | head -2
set -e
cat pipe-err.log
if grep -qi 'panic' pipe-err.log; then
echo "демон упал из-за закрытого stdout"; exit 1
fi
msrv: msrv:
name: Rust 1.88 compatibility name: Rust 1.88 compatibility
runs-on: macos-latest runs-on: macos-latest
@@ -123,7 +215,7 @@ jobs:
run: cargo check --locked run: cargo check --locked
- name: Check the headless dependency graph too - name: Check the headless dependency graph too
run: cargo check --locked --no-default-features --lib --bins run: cargo check --locked --no-default-features --features cli --lib --bins
frontend: frontend:
name: Frontend name: Frontend
@@ -139,3 +231,9 @@ jobs:
- name: Type-check and build - name: Type-check and build
run: npm ci && npm run build run: npm ci && npm run build
- name: Worker contract and failure-path tests
run: npm run test:worker
- name: Offline protocol probe parser checks
run: node scripts/probe_proxy.mjs --self-test
+88 -19
View File
@@ -9,7 +9,40 @@ permissions:
contents: write contents: write
jobs: jobs:
# Токен Actions умеет создавать релиз только на HEAD ветки по умолчанию. Если
# тег отстал хоть на один коммит, GitHub отвечает «Resource not accessible by
# integration» — сообщение про права, хотя права в порядке и дело в положении
# тега. Так утонул v2.0.0-beta.8: тег поставили, следом дописали коммит в main,
# и три сборки по восемь минут закончились загадочным 403.
#
# Проверка занимает секунды и идёт до сборок. Но она НЕ закрывает гонку: если
# запушить в main уже после её прохождения, публикация всё равно упадёт — как и
# случилось с beta.8. Единственная настоящая защита — порядок действий: тег
# ставится последним, и пока идёт релиз, в main не пушим.
guard:
name: Тег должен стоять на HEAD
runs-on: ubuntu-latest
steps:
- name: Сверить тег с веткой по умолчанию
env:
GH_TOKEN: ${{ github.token }}
run: |
branch=$(gh api "repos/$GITHUB_REPOSITORY" -q .default_branch)
head=$(gh api "repos/$GITHUB_REPOSITORY/commits/$branch" -q .sha)
if [ "$head" = "$GITHUB_SHA" ]; then
echo "$GITHUB_REF_NAME и $branch указывают на $head — собираем."
exit 0
fi
echo "::error::$GITHUB_REF_NAME стоит на $GITHUB_SHA, а $branch — на $head. Публикация упадёт с 403, потому что токен Actions создаёт релиз только на HEAD ветки по умолчанию."
echo "Переставьте тег и запушьте заново:"
echo " git tag -d $GITHUB_REF_NAME"
echo " git push origin :refs/tags/$GITHUB_REF_NAME"
echo " git tag -a $GITHUB_REF_NAME $head -m 'TGLock ...'"
echo " git push origin $GITHUB_REF_NAME"
exit 1
publish: publish:
needs: guard
name: Build ${{ matrix.platform }} name: Build ${{ matrix.platform }}
strategy: strategy:
fail-fast: false fail-fast: false
@@ -64,39 +97,74 @@ jobs:
with: with:
tagName: v__VERSION__ tagName: v__VERSION__
releaseName: TGLock v__VERSION__ releaseName: TGLock v__VERSION__
# Только инструкция по скачиванию: она одна и та же для любой версии.
# Список изменений дописывается в release notes при выпуске — иначе
# выходит как в бетах 1-7, где каждая несла один и тот же текст «новый
# TGLock, полностью обновлённый интерфейс» и понять, что поменялось,
# было невозможно.
releaseBody: | releaseBody: |
Новый TGLock: адаптивный MTProto/WebSocket-транспорт и полностью обновлённый интерфейс на Tauri 2. ## Что скачивать
- macOS: скачайте универсальный `.dmg` или `.app.tar.gz` - **Windows** — `.exe`, установщик
- Windows: скачайте `.exe` установщик - **macOS** — универсальный `.dmg` (или `.app.tar.gz`)
- Linux: скачайте `.AppImage` или `.deb` - **Linux** — `.AppImage` или `.deb`
- Сервер или машина без монитора: скачайте `tglock-cli-*` — там нет графического интерфейса - **Сервер, контейнер, машина без монитора** — `tglock-cli-*`: то же самое, но без графического интерфейса
releaseDraft: false
Если Windows ругается на файл — [почему так и что с этим делать](https://github.com/by-sonic/tglock#-антивирус-ругается-smartscreen-предупреждает-virustotal-показывает-детекты).
# Publish only after every platform, CLI and exact-commit APK is verified.
releaseDraft: true
prerelease: false prerelease: false
args: ${{ matrix.args }} args: ${{ matrix.args }}
# Смотрит внутрь собранного бандла. v2.0.0-beta.2 опубликовался с зелёным # Проверяет СОДЕРЖИМОЕ упакованного бинаря, а не его имя.
# CI, хотя .app и .deb содержали headless CLI вместо приложения: сборка #
# была успешной, просто никто не проверял, что внутри. # v2.0.0-beta.2 и v2.0.0-beta.3 опубликовались с зелёным CI, хотя в бандле
- name: The bundle must contain the GUI binary # лежал headless CLI вместо приложения. В beta.3 имя файла было уже
# правильным — переименованным — поэтому проверка имени прошла. Отличить
# можно только по содержимому: `wry`/`ipc.localhost` есть исключительно в
# GUI, а `allow-direct` — исключительно в CLI.
- name: The bundled binary must actually be the GUI one
if: runner.os == 'macOS' if: runner.os == 'macOS'
shell: bash shell: bash
run: | run: |
app=$(find target -maxdepth 6 -name 'TGLock.app' -type d | head -1) app=$(find target -maxdepth 6 -name 'TGLock.app' -type d | head -1)
test -n "$app" || { echo "TGLock.app не найден"; exit 1; } test -n "$app" || { echo "TGLock.app не найден"; exit 1; }
exe=$(/usr/libexec/PlistBuddy -c 'Print :CFBundleExecutable' "$app/Contents/Info.plist") exe="$app/Contents/MacOS/tglock"
echo "CFBundleExecutable = $exe" test -f "$exe" || { echo "нет $exe:"; ls -la "$app/Contents/MacOS/"; exit 1; }
test "$exe" = "tglock" || { echo "в бандле не GUI-бинарь"; exit 1; } python3 scripts/verify_bundle_binary.py "$exe"
test -x "$app/Contents/MacOS/tglock" || { echo "исполняемый файл отсутствует"; exit 1; }
- name: The bundle must contain the GUI binary - name: The bundled binary must actually be the GUI one
if: runner.os == 'Linux' if: runner.os == 'Linux'
shell: bash shell: bash
run: | run: |
deb=$(find target -maxdepth 6 -name '*.deb' | head -1) deb=$(find target -maxdepth 6 -name '*.deb' | head -1)
test -n "$deb" || { echo ".deb не найден"; exit 1; } test -n "$deb" || { echo ".deb не найден"; exit 1; }
dpkg-deb -c "$deb" | grep -E ' \./usr/bin/tglock$' \ root=$(mktemp -d)
|| { echo "в .deb нет /usr/bin/tglock:"; dpkg-deb -c "$deb" | grep '/bin/'; exit 1; } dpkg-deb -x "$deb" "$root"
exe="$root/usr/bin/tglock"
test -f "$exe" || { echo "нет /usr/bin/tglock:"; dpkg-deb -c "$deb" | grep '/bin/'; exit 1; }
python3 scripts/verify_bundle_binary.py "$exe"
arm64-build:
needs: guard
uses: ./.github/workflows/arm64.yml
permissions:
contents: read
arm64-publish:
name: Attach verified ARM64 musl CLI
needs: [publish, arm64-build]
runs-on: ubuntu-latest
steps:
- uses: actions/download-artifact@v4
with:
name: tglock-cli-aarch64-unknown-linux-musl
path: arm64-cli
- uses: softprops/action-gh-release@v2
with:
tag_name: ${{ github.ref_name }}
draft: true
files: arm64-cli/*
cli: cli:
name: Headless CLI ${{ matrix.platform }} name: Headless CLI ${{ matrix.platform }}
@@ -136,7 +204,7 @@ jobs:
IFS=',' read -ra targets <<< "${{ matrix.rust-targets }}" IFS=',' read -ra targets <<< "${{ matrix.rust-targets }}"
binaries=() binaries=()
for target in "${targets[@]}"; do for target in "${targets[@]}"; do
cargo build --release --locked --no-default-features \ cargo build --release --locked --no-default-features --features cli \
--bin tglock-cli --target "$target" --bin tglock-cli --target "$target"
binaries+=("target/$target/release/tglock-cli") binaries+=("target/$target/release/tglock-cli")
done done
@@ -152,7 +220,7 @@ jobs:
if: runner.os == 'Windows' if: runner.os == 'Windows'
shell: bash shell: bash
run: | run: |
cargo build --release --locked --no-default-features \ cargo build --release --locked --no-default-features --features cli \
--bin tglock-cli --target ${{ matrix.rust-targets }} --bin tglock-cli --target ${{ matrix.rust-targets }}
cp "target/${{ matrix.rust-targets }}/release/tglock-cli.exe" "${{ matrix.asset }}" cp "target/${{ matrix.rust-targets }}/release/tglock-cli.exe" "${{ matrix.asset }}"
./"${{ matrix.asset }}" --version ./"${{ matrix.asset }}" --version
@@ -163,5 +231,6 @@ jobs:
GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}
with: with:
tag_name: ${{ github.ref_name }} tag_name: ${{ github.ref_name }}
draft: true
prerelease: false prerelease: false
files: ${{ matrix.asset }} files: ${{ matrix.asset }}
+2 -20
View File
@@ -2,26 +2,8 @@
/dist /dist
/dist-ui /dist-ui
/node_modules /node_modules
/gen/*
!/gen/android/
/tools /tools
*.zip *.zip
.claude/ .claude/
# Сгенерированный Android-проект коммитится: в нём манифест, разрешения и
# Kotlin-код сервиса. Игнорируются только артефакты сборки и локальные пути.
/gen/apple
# ACL-схемы генерируются tauri-build при каждой сборке.
/gen/schemas
/gen/android/.gradle
/gen/android/.idea
/gen/android/build
/gen/android/app/build
/gen/android/buildSrc/build
/gen/android/local.properties
/gen/android/.tauri
/gen/android/tauri.settings.gradle
/gen/android/app/src/main/jniLibs
/gen/android/app/src/main/assets
*.keystore
*.jks
keystore.properties
key.properties
Generated
+76 -30
View File
@@ -230,9 +230,9 @@ checksum = "8b75356056920673b02621b35afd0f7dda9306d03c79a30f5c56c44cf256e3de"
[[package]] [[package]]
name = "async-trait" name = "async-trait"
version = "0.1.91" version = "0.1.92"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "ae36dc4177970ef04fde5178d3e2429882def40e57a451f919c098f72baa6cec" checksum = "82f6aeea286b8eb4dd3431a1be1b59d290ace00f5bfd8e2a159bc2a05e2c1667"
dependencies = [ dependencies = [
"proc-macro2", "proc-macro2",
"quote", "quote",
@@ -336,9 +336,9 @@ dependencies = [
[[package]] [[package]]
name = "blocking" name = "blocking"
version = "1.6.2" version = "1.7.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "e83f8d02be6967315521be875afa792a316e28d57b5a2d401897e2a7921b7f21" checksum = "a70e4329df6cb94385eed412ec92375c3cdd8a6e502493d1229b6414e4036dfa"
dependencies = [ dependencies = [
"async-channel", "async-channel",
"async-task", "async-task",
@@ -1550,9 +1550,9 @@ checksum = "2304e00983f87ffb38b55b444b5e3b60a884b5d30c0fca7d82fe33449bbe55ea"
[[package]] [[package]]
name = "hermit-abi" name = "hermit-abi"
version = "0.5.2" version = "0.5.3"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "fc0fef456e4baa96da950455cd02c081ca953b141298e41db3fc7e36b1da849c" checksum = "e17592d60ebacc7d5e169f4663c5f84f9161cc90328abcfe8456f41e4dfcb284"
[[package]] [[package]]
name = "hex" name = "hex"
@@ -2498,6 +2498,16 @@ dependencies = [
"windows-link 0.2.1", "windows-link 0.2.1",
] ]
[[package]]
name = "pem"
version = "3.0.6"
source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "1d30c53c26bc5b31a98cd02d20f25a7c8567146caf63ed593a9d87b2775291be"
dependencies = [
"base64 0.22.1",
"serde_core",
]
[[package]] [[package]]
name = "percent-encoding" name = "percent-encoding"
version = "2.3.2" version = "2.3.2"
@@ -2791,6 +2801,19 @@ version = "0.6.2"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "20675572f6f24e9e76ef639bc5552774ed45f1c30e2951e1e99c59888861c539" checksum = "20675572f6f24e9e76ef639bc5552774ed45f1c30e2951e1e99c59888861c539"
[[package]]
name = "rcgen"
version = "0.13.2"
source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "75e669e5202259b5314d1ea5397316ad400819437857b90861765f24c4cf80a2"
dependencies = [
"pem",
"ring",
"rustls-pki-types",
"time",
"yasna",
]
[[package]] [[package]]
name = "redox_syscall" name = "redox_syscall"
version = "0.5.18" version = "0.5.18"
@@ -2938,9 +2961,9 @@ dependencies = [
[[package]] [[package]]
name = "rustls" name = "rustls"
version = "0.23.42" version = "0.23.45"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "3c54fcab019b409d04215d3a17cb438fd7fbf192ee61461f20f4fe18704bc138" checksum = "0d41d731c7d2f962d1ccc364cec258de3c0e93b38c2fb3ba97ac74513048d634"
dependencies = [ dependencies = [
"once_cell", "once_cell",
"ring", "ring",
@@ -2952,18 +2975,18 @@ dependencies = [
[[package]] [[package]]
name = "rustls-pki-types" name = "rustls-pki-types"
version = "1.15.0" version = "1.15.1"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "764899a24af3980067ee14bc143654f297b22eaebfe3c7b6b211920a5a59b046" checksum = "2f4925028c7eb5d1fcdaf196971378ed9d2c1c4efc7dc5d011256f76c99c0a96"
dependencies = [ dependencies = [
"zeroize", "zeroize",
] ]
[[package]] [[package]]
name = "rustls-webpki" name = "rustls-webpki"
version = "0.103.13" version = "0.103.15"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "61c429a8649f110dddef65e2a5ad240f747e85f7758a6bccc7e5777bd33f756e" checksum = "f3c3cf1d8b1e7d4927e2d154c3fcb02979afb9939629c62cd9048d4f07b60ac2"
dependencies = [ dependencies = [
"ring", "ring",
"rustls-pki-types", "rustls-pki-types",
@@ -3655,9 +3678,9 @@ dependencies = [
[[package]] [[package]]
name = "tauri-plugin-opener" name = "tauri-plugin-opener"
version = "2.5.4" version = "2.5.5"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "17e1bea14edce6b793a04e2417e3fd924b9bc4faae83cdee7d714156cceeed29" checksum = "60d60366174b745b4ef5824b8bbc1c457fd08f0ce101ff643c0a49181a9f4e91"
dependencies = [ dependencies = [
"dunce", "dunce",
"glob", "glob",
@@ -3799,7 +3822,7 @@ dependencies = [
[[package]] [[package]]
name = "tglock" name = "tglock"
version = "2.0.0-beta.3" version = "2.0.0-beta.15"
dependencies = [ dependencies = [
"aes", "aes",
"cipher", "cipher",
@@ -3807,6 +3830,7 @@ dependencies = [
"ctr", "ctr",
"futures-util", "futures-util",
"rand", "rand",
"rcgen",
"rustls", "rustls",
"serde", "serde",
"serde_json", "serde_json",
@@ -3815,7 +3839,10 @@ dependencies = [
"tauri-build", "tauri-build",
"tauri-plugin-opener", "tauri-plugin-opener",
"tokio", "tokio",
"tokio-rustls",
"tokio-tungstenite", "tokio-tungstenite",
"toml 0.8.2",
"webpki-roots 0.26.11",
] ]
[[package]] [[package]]
@@ -3942,9 +3969,9 @@ dependencies = [
[[package]] [[package]]
name = "tokio-rustls" name = "tokio-rustls"
version = "0.26.4" version = "0.26.5"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "1729aa945f29d91ba541258c8df89027d5792d85a8841fb65e8bf0f4ede4ef61" checksum = "b0c85f2c3ef0b1cd58b36682f4b17aaa995f0e5db534d85692b4903abce21f67"
dependencies = [ dependencies = [
"rustls", "rustls",
"tokio", "tokio",
@@ -5054,6 +5081,15 @@ dependencies = [
"pkg-config", "pkg-config",
] ]
[[package]]
name = "yasna"
version = "0.5.2"
source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "e17bb3549cc1321ae1296b9cdc2698e2b6cb1992adfa19a8c72e5b7a738f44cd"
dependencies = [
"time",
]
[[package]] [[package]]
name = "yoke" name = "yoke"
version = "0.8.3" version = "0.8.3"
@@ -5079,9 +5115,9 @@ dependencies = [
[[package]] [[package]]
name = "zbus" name = "zbus"
version = "5.18.0" version = "5.19.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "fe18fb60dc696039e738717b76eaea21e7a4489bbb1885020b43c94236d7e98a" checksum = "5db4be7c075cb421e4b7ee645541604239bd243ba7c357511f4ff3a74b555907"
dependencies = [ dependencies = [
"async-broadcast", "async-broadcast",
"async-executor", "async-executor",
@@ -5114,14 +5150,14 @@ dependencies = [
[[package]] [[package]]
name = "zbus_macros" name = "zbus_macros"
version = "5.18.0" version = "5.19.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "fe96480bed92df2b442a1a30df364e12d08eed03aeb061f2b8dc6afb2be91119" checksum = "2990635d09ade6df1868f72f8cac69a876a90981e8bd3c40b1be413f8dc88f40"
dependencies = [ dependencies = [
"proc-macro-crate 3.5.0", "proc-macro-crate 3.5.0",
"proc-macro2", "proc-macro2",
"quote", "quote",
"syn 2.0.119", "syn 3.0.3",
"zbus_names", "zbus_names",
"zvariant", "zvariant",
"zvariant_utils", "zvariant_utils",
@@ -5138,6 +5174,15 @@ dependencies = [
"zvariant", "zvariant",
] ]
[[package]]
name = "zcheapstr"
version = "1.1.0"
source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "d1afec51604565183aeb5c54c20aeab286120d4e4460f7f76e3e8bb8c0d99473"
dependencies = [
"serde",
]
[[package]] [[package]]
name = "zerocopy" name = "zerocopy"
version = "0.8.55" version = "0.8.55"
@@ -5226,40 +5271,41 @@ checksum = "29666d0abbfad1e3dc4dcf6144730dd3a3ab225bbbdac83319345b1b44ccfc1b"
[[package]] [[package]]
name = "zvariant" name = "zvariant"
version = "5.13.1" version = "5.15.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "bee2a0bcd2a907786a456fff45aaaaf54c9ba5f50b71ae9ec1a4edd200c94911" checksum = "c1d34c27cc6cdd1f458427519dd6b8612f7b7e3f7b9a0b2355d041dda9869147"
dependencies = [ dependencies = [
"endi", "endi",
"enumflags2", "enumflags2",
"serde", "serde",
"winnow 1.0.4", "winnow 1.0.4",
"zcheapstr",
"zvariant_derive", "zvariant_derive",
"zvariant_utils", "zvariant_utils",
] ]
[[package]] [[package]]
name = "zvariant_derive" name = "zvariant_derive"
version = "5.13.1" version = "5.15.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "38a708216a18780796770bfe3f4739c7c83a3e8f789b755534bbbc06e4e23e12" checksum = "864155e69b4352db0c7f374917bf45d1e0c8d17659c8b3dbf9795f3673f8c497"
dependencies = [ dependencies = [
"proc-macro-crate 3.5.0", "proc-macro-crate 3.5.0",
"proc-macro2", "proc-macro2",
"quote", "quote",
"syn 2.0.119", "syn 3.0.3",
"zvariant_utils", "zvariant_utils",
] ]
[[package]] [[package]]
name = "zvariant_utils" name = "zvariant_utils"
version = "3.5.0" version = "4.2.0"
source = "registry+https://github.com/rust-lang/crates.io-index" source = "registry+https://github.com/rust-lang/crates.io-index"
checksum = "90cb9383f9b45290407a1258b202d3f8f01db719eb60b4e4055c6375af4fc7c7" checksum = "bad0294361a320b694a328460dc73add56c306150f5cb6bfafc44446120008a3"
dependencies = [ dependencies = [
"proc-macro2", "proc-macro2",
"quote", "quote",
"serde", "serde",
"syn 2.0.119", "syn 3.0.3",
"winnow 1.0.4", "winnow 1.0.4",
] ]
+28 -23
View File
@@ -1,6 +1,6 @@
[package] [package]
name = "tglock" name = "tglock"
version = "2.0.0-beta.3" version = "2.0.0-beta.15"
edition = "2021" edition = "2021"
rust-version = "1.88" rust-version = "1.88"
description = "Telegram unblock via local WebSocket tunnel" description = "Telegram unblock via local WebSocket tunnel"
@@ -9,19 +9,22 @@ autobins = false
[features] [features]
default = ["gui"] default = ["gui"]
# The graphical application, on desktop and on Android. Turning it off drops # The desktop GUI. Turning it off drops Tauri, the system WebView and the
# Tauri, the system WebView and the frontend bundle from the build, which is # frontend bundle from the build, which is what makes headless servers and
# what makes headless servers and machines without a GPU or monitor able to # machines without a GPU or monitor able to build and run TGLock at all.
# build and run TGLock at all.
gui = ["dep:tauri", "dep:tauri-build", "dep:tauri-plugin-opener"] gui = ["dep:tauri", "dep:tauri-build", "dep:tauri-plugin-opener"]
# The headless binary. Deliberately NOT in `default`.
#
# When both binaries exist in one build, the Tauri bundler picks the wrong one
# as the application: `tauri build --target <triple>` packaged tglock-cli and
# shipped it as the app in v2.0.0-beta.2 and v2.0.0-beta.3. Keeping the CLI
# behind its own non-default feature means it simply does not exist during an
# application build, so there is nothing to pick wrongly.
cli = ["dep:clap", "dep:toml"]
[lib] [lib]
# Отличается от имени бинаря намеренно: одинаковые имена lib и bin дают
# коллизию выходных файлов, которую cargo обещает сделать ошибкой.
name = "tglock_lib" name = "tglock_lib"
path = "src/lib.rs" path = "src/lib.rs"
# Android загружает приложение как нативную библиотеку, а не как исполняемый
# файл, поэтому нужен cdylib. rlib остаётся для CLI и тестов.
crate-type = ["staticlib", "cdylib", "rlib"] crate-type = ["staticlib", "cdylib", "rlib"]
[[bin]] [[bin]]
@@ -32,12 +35,15 @@ required-features = ["gui"]
[[bin]] [[bin]]
name = "tglock-cli" name = "tglock-cli"
path = "src/bin/cli.rs" path = "src/bin/cli.rs"
required-features = ["cli"]
[dependencies] [dependencies]
tauri = { version = "2", features = [], optional = true } tauri = { version = "2", features = [], optional = true }
# Opens the tg:// link. Unlike the `open` crate this works on Android too.
tauri-plugin-opener = { version = "2", optional = true } tauri-plugin-opener = { version = "2", optional = true }
clap = { version = "4", features = ["derive"] } clap = { version = "4", features = ["derive"], optional = true }
# Файл конфигурации CLI. TOML, а не JSON, потому что файл правят руками и в нём
# нужны комментарии.
toml = { version = "0.8", optional = true }
serde = { version = "1", features = ["derive"] } serde = { version = "1", features = ["derive"] }
serde_json = "1" serde_json = "1"
tokio = { version = "1", features = [ tokio = { version = "1", features = [
@@ -49,19 +55,10 @@ tokio = { version = "1", features = [
"sync", "sync",
"signal", "signal",
] } ] }
# rustls вместо native-tls: на чистом Rust, поэтому кросскомпилируется под
# Android без OpenSSL, а на Linux снимает зависимость от системного libssl.
# webpki-roots несёт корневые сертификаты с собой, так что поведение одинаково
# на всех платформах и не зависит от системного хранилища.
tokio-tungstenite = { version = "0.24", features = ["rustls-tls-webpki-roots"] } tokio-tungstenite = { version = "0.24", features = ["rustls-tls-webpki-roots"] }
# Провайдер выбирается явно: rustls 0.23 не определяет его сам, если фичи не # Explicit ring provider supports Android and static musl without OpenSSL.
# включают ровно один, и падает паникой при первом TLS-соединении. ring выбран rustls = { version = "0.23", default-features = false, features = ["ring", "std", "tls12"] }
# потому что кросскомпилируется под Android без внешнего тулчейна. webpki-roots = "0.26"
rustls = { version = "0.23", default-features = false, features = [
"ring",
"std",
"tls12",
] }
futures-util = "0.3" futures-util = "0.3"
aes = "0.8" aes = "0.8"
ctr = "0.9" ctr = "0.9"
@@ -71,3 +68,11 @@ rand = "0.8"
[build-dependencies] [build-dependencies]
tauri-build = { version = "2", features = [], optional = true } tauri-build = { version = "2", features = [], optional = true }
[dev-dependencies]
rcgen = "0.13"
tokio-rustls = { version = "0.26", default-features = false, features = ["ring", "tls12"] }
# `start_paused` в тестах: таймаут ожидания запроса от клиента — десять секунд,
# и ждать их по-настоящему в тесте нельзя. В сборку не попадает: dev-зависимости
# участвуют только в тестах.
tokio = { version = "1", features = ["test-util"] }
+77 -23
View File
@@ -58,6 +58,10 @@
TGLock — это **локальный прокси** на твоём компьютере: принимает и MTProto, и SOCKS5. Он перехватывает соединения Telegram, заворачивает их в WebSocket и отправляет на веб-инфраструктуру Telegram — по нескольким маршрутам сразу, переключаясь на следующий, если текущий перестал отвечать. Провайдер видит обычный HTTPS. TGLock — это **локальный прокси** на твоём компьютере: принимает и MTProto, и SOCKS5. Он перехватывает соединения Telegram, заворачивает их в WebSocket и отправляет на веб-инфраструктуру Telegram — по нескольким маршрутам сразу, переключаясь на следующий, если текущий перестал отвечать. Провайдер видит обычный HTTPS.
Для CDN DC203 есть отдельный маршрут MTProto TCP к его закреплённому адресу:
этот CDN может не принимать WebSocket. Если его IP блокируется, остаётся
настроенный пользователем Worker. Диагностика показывает выбранный транспорт.
**Кому подойдёт:** **Кому подойдёт:**
- 📱 Telegram открывается через раз, сообщения уходят с задержкой, фото и видео не грузятся - 📱 Telegram открывается через раз, сообщения уходят с задержкой, фото и видео не грузятся
@@ -70,7 +74,7 @@ TGLock — это **локальный прокси** на твоём компь
-**Голосовые и видеозвонки.** Они идут по UDP, а TGLock проксирует только TCP. Со звонками ничего не изменится -**Голосовые и видеозвонки.** Они идут по UDP, а TGLock проксирует только TCP. Со звонками ничего не изменится
-**Всё, кроме Telegram.** YouTube, Discord, Instagram, ChatGPT работать не начнут: TGLock разворачивает только MTProto — протокол, который больше нигде не используется -**Всё, кроме Telegram.** YouTube, Discord, Instagram, ChatGPT работать не начнут: TGLock разворачивает только MTProto — протокол, который больше нигде не используется
- **Android и iOS.** Своего приложения нет. Телефон можно подключить к TGLock на компьютере через [LAN-режим](#-lan-режим--один-прокси-на-всю-квартиру) - **Android:** экспериментальный APK и инструкция проверки — [docs/ANDROID.md](docs/ANDROID.md). Работа в фоне на физических устройствах требует проверки. **iOS:** отдельного приложения нет; доступен [LAN-режим](#-lan-режим--один-прокси-на-всю-квартиру).
**Чем отличается от VPN:** TGLock работает **только с Telegram**. Остальной трафик идёт напрямую — ничего не замедляется, мобильный трафик не расходуется впустую. **Чем отличается от VPN:** TGLock работает **только с Telegram**. Остальной трафик идёт напрямую — ничего не замедляется, мобильный трафик не расходуется впустую.
@@ -90,7 +94,11 @@ TGLock — это **локальный прокси** на твоём компь
Все сборки весят единицы мегабайт. Исключение — `.AppImage`: он несёт своё окружение и поэтому крупный. Все сборки весят единицы мегабайт. Исключение — `.AppImage`: он несёт своё окружение и поэтому крупный.
> **🖥 `tglock-cli`** — тот же туннель без графического интерфейса, одним бинарём. Нужен там, где окно не создаётся: сервер, контейнер, виртуалка, машина без монитора. Доступен начиная с `v2.0.0-beta.2`. Подробности — [ниже](#-без-графического-интерфейса-tglock-cli). Дополнительные проверочные сборки доступны в артефактах GitHub Actions:
[Android ARM64 APK](docs/ANDROID.md) и [статический ARM64 CLI для OpenWrt](docs/OPENWRT.md).
Они не означают, что выпущен новый релиз.
> **🖥 `tglock-cli`** — тот же туннель без графического интерфейса, одним бинарём. Нужен там, где окно не создаётся: сервер, контейнер, виртуалка, машина без монитора. Доступен начиная с `v2.0.0-beta.2`. Если ты скачал beta.2 и приложение не открывалось — это была ошибка сборки, исправлено в beta.3. Подробности — [ниже](#-без-графического-интерфейса-tglock-cli).
### 🛡 Антивирус ругается, SmartScreen предупреждает, VirusTotal показывает детекты ### 🛡 Антивирус ругается, SmartScreen предупреждает, VirusTotal показывает детекты
@@ -107,7 +115,7 @@ TGLock — это **локальный прокси** на твоём компь
1. **Сверить контрольную сумму.** GitHub публикует `sha256` каждого файла прямо на [странице релиза](https://github.com/by-sonic/tglock/releases/latest) — разверни `Assets` и увидишь digest рядом с именем. Сравни с тем, что скачалось: 1. **Сверить контрольную сумму.** GitHub публикует `sha256` каждого файла прямо на [странице релиза](https://github.com/by-sonic/tglock/releases/latest) — разверни `Assets` и увидишь digest рядом с именем. Сравни с тем, что скачалось:
```powershell ```powershell
Get-FileHash .\TGLock_2.0.0-beta.2_x64-setup.exe -Algorithm SHA256 Get-FileHash .\TGLock_<версия>_x64-setup.exe -Algorithm SHA256
``` ```
```bash ```bash
@@ -117,12 +125,12 @@ TGLock — это **локальный прокси** на твоём компь
Это доказывает, что файл не подменили по пути к тебе. Это доказывает, что файл не подменили по пути к тебе.
2. **Посмотреть, как файл собирался.** Бинарники собирает GitHub Actions из публичного коммита, лог открыт и его никто не может отредактировать задним числом. Сборка релиза `v2.0.0-beta.2` — [run 30535555083](https://github.com/by-sonic/tglock/actions/runs/30535555083), коммит `b062724`. Видно, какой исходник взят и какими командами собран. 2. **Посмотреть, как файл собирался.** Бинарники собирает GitHub Actions из публичного коммита, лог открыт и его никто не может отредактировать задним числом. У каждого релиза на странице Actions есть свой запуск: видно, какой коммит взят и какими командами собран. Ссылка на него — в описании релиза.
3. **Собрать самому.** Для CLI это одна команда и никаких зависимостей кроме Rust: 3. **Собрать самому.** Для CLI это одна команда и никаких зависимостей кроме Rust:
```bash ```bash
cargo build --release --locked --no-default-features --bin tglock-cli cargo build --release --locked --no-default-features --features cli --bin tglock-cli
``` ```
Полная сборка с интерфейсом — [ниже](#-сборка-из-исходников). Полная сборка с интерфейсом — [ниже](#-сборка-из-исходников).
@@ -155,12 +163,23 @@ Telegram → Настройки → **Продвинутые** → Тип сое
В окне TGLock включи галочку **LAN** — приложение начнёт слушать на `0.0.0.0`. Все устройства в домашней сети (телефон, планшет, ноутбук, телевизор) смогут подключиться к `<IP-компьютера>:1080` и тоже получить рабочий Telegram. В окне TGLock включи галочку **LAN** — приложение начнёт слушать на `0.0.0.0`. Все устройства в домашней сети (телефон, планшет, ноутбук, телевизор) смогут подключиться к `<IP-компьютера>:1080` и тоже получить рабочий Telegram.
Ссылку `tg://proxy` с уже подставленным адресом TGLock открывает сам при включении — её достаточно переслать себе в Telegram и открыть на телефоне. Если нужен адрес руками: `ipconfig` на Windows, `ip a` на Linux, `ifconfig` на macOS. Когда LAN-режим включён, TGLock показывает в окне **готовый адрес** вида `192.168.1.7:1080` — нажми на него, чтобы скопировать. Плюс он сам открывает ссылку `tg://proxy`, где уже подставлены адрес, порт и секрет: её достаточно переслать себе в Telegram и открыть на телефоне.
> ⚠️ На другом устройстве **не вводи `127.0.0.1`** — для него это оно само, а не твой компьютер. Нужен именно тот адрес, который показан в окне TGLock. Это же касается телефона в эмуляторе (MuMuPlayer, BlueStacks и подобных): внутри эмулятора Android — отдельная машина со своей сетью.
Если адрес нужен руками: `ipconfig` на Windows, `ip a` на Linux, `ifconfig` на macOS.
Удобно, если дома один компьютер всегда включён — он становится «домашним Telegram-роутером». Удобно, если дома один компьютер всегда включён — он становится «домашним Telegram-роутером».
В LAN-режиме TGLock пропускает **только адреса Telegram**. Открытым SOCKS5-прокси для всего интернета он при этом не становится — иначе им бы воспользовались не только твои устройства. В LAN-режиме TGLock пропускает **только адреса Telegram**. Открытым SOCKS5-прокси для всего интернета он при этом не становится — иначе им бы воспользовались не только твои устройства.
> **📵 С телефона не подключается?** Открой **Диагностика** на компьютере и посмотри две цифры.
>
> - **Соединения `0` и Отклонено `0`** — телефон до компьютера не дошёл. Дело не в TGLock: проверь, что оба устройства в одной сети (телефон может сидеть на гостевом Wi-Fi или в мобильном интернете), что в роутере не включена изоляция клиентов, и что брандмауэр пускает входящие на порт TGLock.
> - **Соединения растут, Отклонено растёт** — телефон дошёл, но просит адрес, который LAN-режим не пропускает. Конкретный адрес назван в журнале событий ниже — пришли эту строку в issue.
> - **Не опознаны растёт** — телефон дошёл, но договориться не вышло. Почти всегда в Telegram на телефоне вписана ссылка от прошлого запуска, то есть другой секрет. Сверь её с той, что показана в окне сейчас.
> - **Соединения растут, Туннели `0`** — до Telegram не доходит уже сам компьютер. Это [Cloudflare Worker](docs/CLOUDFLARE_WORKER.md), а не проблема LAN.
### 🖥 Без графического интерфейса: `tglock-cli` ### 🖥 Без графического интерфейса: `tglock-cli`
Для сервера, виртуалки, контейнера и машины без монитора или без 3D-ускорения. Это отдельный бинарь, в котором **нет ни Tauri, ни системного WebView** — там, где окно просто не создаётся, CLI работает. Для сервера, виртуалки, контейнера и машины без монитора или без 3D-ускорения. Это отдельный бинарь, в котором **нет ни Tauri, ни системного WebView** — там, где окно просто не создаётся, CLI работает.
@@ -173,7 +192,31 @@ tglock-cli --worker my-name.workers.dev # резервный маршрут,
tglock-cli --help # все флаги tglock-cli --help # все флаги
``` ```
При запуске печатается готовая `tg://proxy`-ссылка — её можно открыть на любом устройстве в сети, чтобы Telegram настроился сам. Дальше в лог идёт по строке на каждое изменение состояния: сколько соединений, какой дата-центр, какой маршрут живой, сколько сбоев. #### Файл настроек
Чтобы не собирать батник с ключами при каждом запуске ([#32](https://github.com/by-sonic/tglock/issues/32)), положите рядом с бинарём `tglock.toml` — он подхватится сам. Или укажите путь: `tglock-cli --config /etc/tglock.toml`.
```toml
port = 1080
lan = true
# Секрет — вторая половина ссылки tg://proxy. Для сервиса его нужно закрепить,
# иначе после перезапуска все настроенные клиенты отвалятся. Запустите один
# раз, скопируйте из напечатанной ссылки и вставьте сюда.
secret = "dd00112233445566778899aabbccddeeff"
worker = ["my-name.workers.dev"]
```
Полный пример со всеми полями и пояснениями — [`tglock.example.toml`](tglock.example.toml).
Приоритеты: значения по умолчанию → файл → флаги. Флаг всегда сильнее файла. Флаги-переключатели (`--lan`, `--allow-direct`, `--quiet`) могут только включать: их отсутствие означает «взять из файла», а не «выключить».
Опечатка в файле — ошибка при старте с перечислением допустимых полей, а не молча проигнорированная строка. Сервис, который из-за `porrt = 1443` слушает 1080, хуже сервиса, который не запустился.
Файл с секретом внутри держите с правами `600`: это доступ к вашему прокси.
При запуске печатается готовая `tg://proxy`-ссылка — её можно открыть на любом устройстве в сети, чтобы Telegram настроился сам. Дальше в лог идёт по строке на каждое изменение состояния: сколько соединений, какой дата-центр, какой маршрут живой, сколько сбоев, сколько запросов отклонено политикой «только Telegram» и сколько клиентов не опознано. Отдельными строками отмечаются подключившиеся устройства, адреса, из-за которых был отказ, и клиенты, с которыми не удалось договориться, — по ним видно, дошёл ли телефон до сервиса вообще и не вписан ли в нём устаревший секрет.
Прав администратора не нужно: TGLock не правит ни системный DNS, ни файл `hosts` — нужные адреса Telegram зашиты в маршрутах, а TLS SNI остаётся настоящим. Прав администратора не нужно: TGLock не правит ни системный DNS, ни файл `hosts` — нужные адреса Telegram зашиты в маршрутах, а TLS SNI остаётся настоящим.
@@ -189,7 +232,7 @@ Wants=network-online.target
[Service] [Service]
Type=exec Type=exec
ExecStart=/usr/local/bin/tglock-cli --lan --secret-file /var/lib/tglock/secret ExecStart=/usr/local/bin/tglock-cli --config /etc/tglock.toml
Restart=on-failure Restart=on-failure
RestartSec=5s RestartSec=5s
StateDirectory=tglock StateDirectory=tglock
@@ -206,11 +249,14 @@ WantedBy=multi-user.target
```bash ```bash
sudo install -m755 tglock-cli-x86_64-unknown-linux-gnu /usr/local/bin/tglock-cli sudo install -m755 tglock-cli-x86_64-unknown-linux-gnu /usr/local/bin/tglock-cli
sudo install -m600 tglock.example.toml /etc/tglock.toml # и отредактировать
sudo systemctl enable --now tglock sudo systemctl enable --now tglock
journalctl -u tglock -f journalctl -u tglock -f
``` ```
`--secret-file` здесь обязателен, и это не украшение: секрет — половина `tg://proxy`-ссылки. Без файла он генерируется заново при каждом старте, и после первого же `systemctl restart` все настроенные клиенты перестанут подключаться. `StateDirectory=tglock` создаёт `/var/lib/tglock` с нужными правами, а сам файл пишется с режимом `600`. **Закреплённый секрет здесь обязателен**, и это не украшение: секрет — половина `tg://proxy`-ссылки. Без него он генерируется заново при каждом старте, и после первого же `systemctl restart` все настроенные клиенты перестанут подключаться. Задайте `secret` в `/etc/tglock.toml` (файл с правами `600`) либо `secret_file = "/var/lib/tglock/secret"` — тогда `StateDirectory=tglock` создаст каталог с нужными правами, а файл запишется с режимом `600`.
При старте без закреплённого секрета CLI печатает предупреждение — молча уйти в такое состояние он не даст.
Остановка по `systemctl stop` приходит как `SIGTERM` — CLI закрывает туннели и выходит с нулевым кодом, а не умирает по `SIGKILL`. Остановка по `systemctl stop` приходит как `SIGTERM` — CLI закрывает туннели и выходит с нулевым кодом, а не умирает по `SIGKILL`.
@@ -220,9 +266,11 @@ journalctl -u tglock -f
FROM rust:1.88 AS build FROM rust:1.88 AS build
WORKDIR /src WORKDIR /src
COPY . . COPY . .
RUN cargo build --release --locked --no-default-features --bin tglock-cli RUN cargo build --release --locked --no-default-features --features cli --bin tglock-cli
FROM debian:bookworm-slim FROM debian:bookworm-slim
RUN apt-get update && apt-get install -y --no-install-recommends ca-certificates \
&& rm -rf /var/lib/apt/lists/*
COPY --from=build /src/target/release/tglock-cli /usr/local/bin/tglock-cli COPY --from=build /src/target/release/tglock-cli /usr/local/bin/tglock-cli
EXPOSE 1080 EXPOSE 1080
ENTRYPOINT ["tglock-cli", "--lan", "--secret-file", "/data/secret"] ENTRYPOINT ["tglock-cli", "--lan", "--secret-file", "/data/secret"]
@@ -232,7 +280,7 @@ ENTRYPOINT ["tglock-cli", "--lan", "--secret-file", "/data/secret"]
docker run -d --name tglock -p 1080:1080 -v tglock-data:/data tglock docker run -d --name tglock -p 1080:1080 -v tglock-data:/data tglock
``` ```
Образу не нужно вообще ничего: ни Node.js, ни `libwebkit2gtk`, ни даже `ca-certificates` — TLS работает на rustls, а корневые сертификаты вшиты в бинарь. Образу не нужны ни Node.js, ни `libwebkit2gtk` — только `ca-certificates` для проверки сертификата Telegram.
--- ---
@@ -256,12 +304,12 @@ Telegram Desktop / mobile (через LAN)
1. **Локальный прокси** принимает соединения Telegram: и MTProto (по ссылке `tg://proxy`), и SOCKS5. 1. **Локальный прокси** принимает соединения Telegram: и MTProto (по ссылке `tg://proxy`), и SOCKS5.
2. Из первых 64 байт `obfuscated2`-пакета **расшифровывается номер DC** — AES-256-CTR, ключ в байтах `[8..40]`, IV в `[40..56]`, индекс DC — `i16` в `[60..62]`. Отрицательное значение означает медиа-соединение. 2. Из первых 64 байт `obfuscated2`-пакета **расшифровывается номер DC** — AES-256-CTR, ключ в байтах `[8..40]`, IV в `[40..56]`, индекс DC — `i16` в `[60..62]`. Отрицательное значение означает медиа-соединение.
3. Трафик заворачивается в **WebSocket** к `kws{dc}.web.telegram.org` — это тот же домен, через который работает Telegram Web в браузере. 3. Основной трафик заворачивается в **WebSocket** к `kws{dc}.web.telegram.org` — это тот же домен, через который работает Telegram Web в браузере. Для CDN DC203 сначала используется обычный обфусцированный MTProto TCP к закреплённому CDN IP; его WebSocket endpoint может быть недоступен.
4. **Маршрут выбирается каскадом**, и это главное отличие 2.0 от первой версии. Один домен может резолвиться в недоступный адрес, поэтому по очереди пробуются: закреплённые IP Telegram, их дублёры `kwsN-1`, системный DNS и — если ты его настроил — твой собственный Cloudflare Worker. Упавший маршрут уходит в cooldown с удвоением задержки, удачный запоминается для этого DC. Системный DNS и файл `hosts` при этом **не изменяются**: TCP-соединение идёт на закреплённый IP, а TLS SNI и заголовок `Host` остаются настоящими, поэтому сертификат Telegram проверяется как обычно. 4. **Маршруты проверяются с ограниченным параллелизмом:** сначала запомненный или основной Telegram-маршрут, затем настроенный Worker и резервные адреса. Зависший IP не задерживает все остальные попытки. Упавший маршрут уходит в cooldown с удвоением задержки; при отказе всех маршрутов новые подключения соблюдают эту паузу. Для CDN DC203 сохраняется его собственный адрес. Системный DNS и файл `hosts` **не изменяются**: TCP-соединение идёт на выбранный IP, а TLS SNI и заголовок `Host` остаются настоящими, поэтому сертификат Telegram проверяется как обычно.
5. Провайдер видит **TLS-handshake к `web.telegram.org`** — легитимный HTTPS, MTProto в нём не виден. 5. На прямых WebSocket-маршрутах провайдер видит **TLS-handshake к `web.telegram.org`**; на Worker-маршруте — домен Worker. Прямой CDN TCP не использует TLS и остаётся доступным для блокировки по IP.
6. Весь остальной трафик (не-Telegram) проходит **напрямую** — без замедления. 6. Весь остальной трафик (не-Telegram) проходит **напрямую** — без замедления.
> Интерфейс различает три состояния и не выдаёт одно за другое: **«Защита включена»** — локальный порт открыт, туннеля пока нет; **«Ищем новый маршрут»** — попытки были неудачными, идёт перебор; **«Telegram на связи»** — есть установленный туннель, то есть WebSocket-рукопожатие уже прошло. Смешивание первого и третьего состояния и было основной причиной жалоб «прокси подключён, а Telegram не работает». > Интерфейс различает три состояния: **«Защита включена»** — локальный порт открыт, туннеля пока нет; **«Ищем новый маршрут»** — попытки были неудачными, идёт перебор; **«Telegram на связи»** — есть установленный транспорт: WebSocket после upgrade либо открытое TCP-соединение с CDN. Само это состояние ещё не подтверждает ответ MTProto, авторизацию аккаунта или передачу сообщений.
📖 **Архитектура 2.0, различение протоколов и честный список ограничений** — [docs/ARCHITECTURE_V2.md](docs/ARCHITECTURE_V2.md). Запасной маршрут через свой Cloudflare Worker, со скриптом и пошаговой установкой — [docs/CLOUDFLARE_WORKER.md](docs/CLOUDFLARE_WORKER.md). Разбор всех issue и того, что в них было обещано зря — [docs/ISSUE_AUDIT.md](docs/ISSUE_AUDIT.md). Черновик статьи про переход v1 → v2 лежит в [HABR.md](HABR.md) — цифры там описывают код на момент написания, документацией он не является. 📖 **Архитектура 2.0, различение протоколов и честный список ограничений** — [docs/ARCHITECTURE_V2.md](docs/ARCHITECTURE_V2.md). Запасной маршрут через свой Cloudflare Worker, со скриптом и пошаговой установкой — [docs/CLOUDFLARE_WORKER.md](docs/CLOUDFLARE_WORKER.md). Разбор всех issue и того, что в них было обещано зря — [docs/ISSUE_AUDIT.md](docs/ISSUE_AUDIT.md). Черновик статьи про переход v1 → v2 лежит в [HABR.md](HABR.md) — цифры там описывают код на момент написания, документацией он не является.
@@ -316,12 +364,16 @@ TGLock же отправляет трафик на **`web.telegram.org`** — о
<details> <details>
<summary><b>Работает ли на iPhone или Android?</b></summary> <summary><b>Работает ли на iPhone или Android?</b></summary>
Своего приложения под Android и iOS нет — TGLock только для desktop. Есть два обходных пути: Для Android есть [экспериментальный APK](docs/ANDROID.md): локальный MTProto-прокси
на телефоне, без VpnService. Для iOS отдельного приложения нет. Для обеих платформ
также доступны два варианта:
1. **LAN-режим на компьютере.** Включи галочку LAN, и в настройках Telegram на телефоне укажи прокси с IP компьютера. Работает, пока компьютер включён и телефон в той же сети. 1. **LAN-режим на компьютере.** Включи галочку LAN, и в настройках Telegram на телефоне укажи прокси с IP компьютера. Работает, пока компьютер включён и телефон в той же сети.
2. **`tglock-cli` на своём VPS.** Headless-бинарь запускается как systemd-сервис, слушает `0.0.0.0` и пропускает только адреса Telegram — тогда телефон работает откуда угодно, а не только из дома. См. [раздел про CLI](#-без-графического-интерфейса-tglock-cli). 2. **`tglock-cli` на своём VPS.** Headless-бинарь запускается как systemd-сервис, слушает `0.0.0.0` и пропускает только адреса Telegram — тогда телефон работает откуда угодно, а не только из дома. См. [раздел про CLI](#-без-графического-интерфейса-tglock-cli).
Поддержка Android обсуждается в [#9](https://github.com/by-sonic/tglock/issues/9), сроков нет: Tauri 2 умеет собирать под Android, но перехват трафика там делается через `VpnService` — это другая архитектура, а не пересборка того же кода. Проверка Android продолжается в [#9](https://github.com/by-sonic/tglock/issues/9).
Особенно важна работа после сворачивания на HyperOS и других прошивках с
ограничениями фоновых процессов; сборка APK сама по себе этого не проверяет.
</details> </details>
<details> <details>
@@ -409,7 +461,7 @@ TGLock определяет Telegram по IP получателя и завор
| **Tauri 2** | Нативная оболочка для GUI. Опциональна: за фичей `gui`, в CLI не входит | | **Tauri 2** | Нативная оболочка для GUI. Опциональна: за фичей `gui`, в CLI не входит |
| **TypeScript + Vite** | Интерфейс, внутренняя навигация и строгая типизация | | **TypeScript + Vite** | Интерфейс, внутренняя навигация и строгая типизация |
| **tokio** | Async I/O, обработка сигналов для корректной остановки сервиса | | **tokio** | Async I/O, обработка сигналов для корректной остановки сервиса |
| **tokio-tungstenite** + **rustls** | WebSocket-клиент с TLS на чистом Rust: без системного OpenSSL, кросскомпилируется под Android, корневые сертификаты вшиты | | **tokio-tungstenite** | WebSocket-клиент с rustls, ring и встроенными WebPKI roots |
| **aes** + **ctr** | Расшифровка MTProto `obfuscated2` init-пакета | | **aes** + **ctr** | Расшифровка MTProto `obfuscated2` init-пакета |
| **clap** | Разбор аргументов `tglock-cli` | | **clap** | Разбор аргументов `tglock-cli` |
@@ -433,7 +485,7 @@ npm run tauri build
### Только CLI, без графики ### Только CLI, без графики
```bash ```bash
cargo build --release --locked --no-default-features --bin tglock-cli cargo build --release --locked --no-default-features --features cli --bin tglock-cli
``` ```
Ни Node.js, ни фронтенда, ни `libwebkit2gtk` для этого не нужно — при выключенной фиче `gui` Tauri и системный WebView в сборку не попадают вообще. Именно так CLI собирается на голом сервере. Ни Node.js, ни фронтенда, ни `libwebkit2gtk` для этого не нужно — при выключенной фиче `gui` Tauri и системный WebView в сборку не попадают вообще. Именно так CLI собирается на голом сервере.
@@ -443,12 +495,12 @@ cargo build --release --locked --no-default-features --bin tglock-cli
```bash ```bash
cargo fmt --check cargo fmt --check
cargo clippy --all-targets -- -D warnings cargo clippy --all-targets -- -D warnings
cargo clippy --no-default-features --lib --bins --all-targets -- -D warnings cargo clippy --no-default-features --features cli --all-targets -- -D warnings
cargo test --all-targets cargo test --all-targets
cargo test --no-default-features --lib --bins cargo test --no-default-features --features cli --lib --bins
``` ```
Тестов 59: разбор `obfuscated2`, каскад маршрутов и его cooldown, протокольные отказы SOCKS5, устойчивость секрета к перезапуску, плюс сквозной тест туннеля против мок-сервера, который реализует сторону Telegram и проверяет, что до неё доходит ровно тот открытый текст, который отправил клиент. Единственный тест с пометкой `#[ignore]` — тот, что требует живой сети. Проверяются `obfuscated2`, выбор маршрутов и cooldown, отказы SOCKS5, сохранение и миграция секрета, двунаправленный туннель, TLS-сертификаты и SNI. `npm run test:worker` проверяет скрипт Cloudflare. Android и ARM64 CLI собираются отдельными заданиями; результаты и ограничения проверки перечислены в [аудите issues](docs/ISSUES_2026-09-19.md). Тесты с `#[ignore]` требуют живой сети.
### Свой релиз через GitHub Actions ### Свой релиз через GitHub Actions
@@ -465,7 +517,9 @@ cargo test --no-default-features --lib --bins
- **Присылаешь PR** — перед отправкой прогони проверки выше, они те же, что в CI. Небольшие PR ревьюятся быстрее. - **Присылаешь PR** — перед отправкой прогони проверки выше, они те же, что в CI. Небольшие PR ревьюятся быстрее.
- **Не работает после релиза** — это регрессия, пиши сразу, такие вещи в приоритете. - **Не работает после релиза** — это регрессия, пиши сразу, такие вещи в приоритете.
Известные ограничения, о которых не нужно открывать issue: звонки (UDP), сервисы кроме Telegram (только MTProto), Android и iOS (обсуждается в [#9](https://github.com/by-sonic/tglock/issues/9)). Известные ограничения: звонки (UDP), сервисы кроме Telegram (только MTProto),
отсутствие отдельного приложения iOS. Android пока экспериментальный;
результаты проверки устройств собираются в [#9](https://github.com/by-sonic/tglock/issues/9).
--- ---
+1 -1
View File
@@ -1,7 +1,7 @@
{ {
"$schema": "../gen/schemas/desktop-schema.json", "$schema": "../gen/schemas/desktop-schema.json",
"identifier": "default", "identifier": "default",
"description": "TGLock desktop window", "description": "TGLock application window",
"windows": ["main"], "windows": ["main"],
"permissions": ["core:default"] "permissions": ["core:default"]
} }
+76
View File
@@ -0,0 +1,76 @@
# Android (experimental)
Issue #9 is implemented as a Tauri Android application sharing the current Rust
proxy engine and UI with the desktop application. The old Android PR scaffold is
retained, but its stale engine and desktop code are not imported.
## Install a test APK
Open this PR's **Android APK** check, then the workflow run's **Artifacts** section.
Download `tglock-android-arm64-debug`, unzip it, and install the `.apk` on an
ARM64 Android 7.0+ device. GitHub requires signing in to download CI artifacts.
No compiler or Android Studio is needed on the phone. The artifact expires after
14 days; maintainers can rerun the workflow to create a fresh build.
This is an automatically debug-signed test build, not a Play Store release.
Different CI runs can use different debug signing keys: if Android rejects an
update because the signatures differ, uninstall the previous test build first.
Uninstalling deletes settings and changes the proxy secret, so reconnect Telegram
with the new link. A future production release needs a stable signing key.
1. Open TGLock and press **Включить защиту**.
2. Accept the proxy in Telegram when prompted. If opening Telegram fails, return
to TGLock and use **Открыть Telegram** or **Скопировать ссылку**.
3. Keep LAN access off when Telegram runs on this same phone (`127.0.0.1`).
4. To stop, return through the ongoing notification and press **Выключить**.
## Lifecycle and limitations
The native foreground service starts only for an explicitly started proxy and
stops when its Rust accept loop finishes, including a normal Stop action. It is
not stopped by Activity destruction or rotation. Android 14+ declares the
`specialUse` service type, its dedicated permission, and a subtype describing the
user-controlled local proxy. Notification permission denial does not prevent the
foreground service from running; Android still exposes it in its task manager.
The service uses `START_NOT_STICKY`: after Android kills the process or the user
force-stops it, it does not restart a notification without a Rust engine. Open
TGLock and enable protection again. No boot receiver or automatic background
restart is installed. Vendor battery management and network changes may still
interrupt connections. The app does not claim to be a device-wide VPN.
The proxy secret lives in the app's private configuration directory. Desktop
installs migrate an existing valid legacy secret, preserving saved Telegram
links. The link-copy control intentionally contains this secret; the public
report-copy control includes only counters, port, route and mode.
## Build and verification
CI uses Java 17, Android SDK 36, NDK 28, Rust 1.88, and the locked npm/Rust
manifests. `npm run tauri -- android build --debug --apk --target aarch64 --ci`
bundles the frontend inside a signed APK; no development web server is required.
CI verifies the signature and the presence of each architecture's Rust library.
The x86_64 build is installed on an Android 15 emulator. The bounded smoke checks
Activity launch, process survival, and crash/ANR logs. When UIAutomator exposes
the WebView buttons, it also checks Start, five seconds in the background, Stop,
restart, and explicit force-stop/relaunch. It verifies the foreground service and
performs a real SOCKS5 greeting through ADB port forwarding to the Rust listener.
If buttons are inaccessible after a bounded wait, CI explicitly reports the
lifecycle checks as skipped; a launch-only pass is not lifecycle evidence.
`android-emulator-smoke-evidence` retains the exact result, UI dumps, service
state and logcat. This does not test automatic low-memory eviction, battery
behavior, Telegram connectivity, or a physical phone.
Checked-in `gen/android` contains the native source and Gradle wrapper. Tauri's
machine-specific generated glue, SDK paths, native build output and signing files
remain ignored. Run the same build command locally after installing Tauri's
[Android prerequisites](https://v2.tauri.app/start/prerequisites/#android).
No physical-phone or Telegram end-to-end test has been performed by this change.
Before promoting it beyond an experimental APK, test Android 13 notification
permission grant/denial, Android 14+ service startup, Start/Stop/restart, switching
to Telegram for at least 10 minutes, rotation, Activity recreation, process death,
Wi-Fi/mobile-data handover, and restoration with the same persisted secret.
Native bridging follows [Tauri mobile plugins](https://v2.tauri.app/develop/plugins/develop-mobile/)
and uses [Tauri opener](https://v2.tauri.app/plugin/opener/) for `tg://` links.
+166 -22
View File
@@ -55,6 +55,125 @@ LAN-режим превращал бы машину в открытый прок
`config::ListenConfig`, а не в условиях по месту вызова; переопределяется `config::ListenConfig`, а не в условиях по месту вызова; переопределяется
только явным `--allow-direct` в CLI. только явным `--allow-direct` в CLI.
### Что считается адресом Telegram
Список сетей — опубликованный самим Telegram
(<https://core.telegram.org/resources/cidr.txt>), он лежит в `telegram_net` и
проверяется по маске префикса. До 2.0.0-beta.9 сравнивались два первых октета,
то есть «телеграмом» считались целиком `149.154.0.0/16`, `91.108.0.0/16`,
`91.105.0.0/16` и `185.76.0.0/16`, а IPv6 не распознавался вовсе. Ошибка была в
обе стороны:
- чужие адреса внутри этих `/16` уходили в MTProto-туннель и умирали там;
- настоящие адреса дата-центров по IPv6 отклонялись как посторонние.
Второе и давало «на компьютере работает, с телефона нет» (#42): на loopback
неопознанный адрес всё равно релеился напрямую, поэтому там дефект не
проявлялся, а на сетевом слушателе тот же адрес получал отказ.
Назначение делится на три вида:
| Вид | Что это | Что делаем |
|---|---|---|
| Дата-центр | IP из опубликованных сетей, v4 или v6 | заворачиваем в WebSocket |
| Веб Telegram | имя из `telegram.org`, `t.me`, `telegram.me`, `telesco.pe`, `cdn-telegram.org` | пропускаем как есть — это обычный HTTPS, а не MTProto |
| Всё остальное | — | напрямую на loopback, отказ на сетевом адресе |
Имена сопоставляются по границе метки, поэтому `telegram.org.example.com`
посторонний домен. В ограниченном режиме имя разрешается заранее, и адреса
внутри локальной сети (`127.0.0.0/8`, `10/8`, `172.16/12`, `192.168/16`,
`100.64/10`, `fc00::/7`, `fe80::/10`) отбрасываются: назначение выбирает чужое
устройство, и DNS-ответ не должен превращать TGLock в дверь во внутреннюю сеть
этой машины.
### Отказ перестаёт быть молчаливым
Отклонённый запрос увеличивает счётчик `blocked` и один раз называет адрес в
журнале; повторы того же адреса склеиваются, чтобы не забить журнал одной
строкой. Отдельно отмечается первое подключение с каждого сетевого адреса.
Без этого «с телефона не работает» неразличимо распадалось на два случая:
телефон не дошёл до машины (сеть, брандмауэр, изоляция клиентов на роутере) —
и дошёл, но попросил адрес, который мы не пропускаем. Первый виден как ноль
соединений и ноль отказов, второй — как соединения есть, отказы растут.
Третий случай нашёлся, когда репортёр #42 прислал диагностику: у него было ноль
отказов и работающие туннели, то есть оба счётчика говорили «всё хорошо».
Клиент, который дошёл до прокси, но не сумел договориться, не попадал ни в
один из них. Соединение просто закрывалось: `active` дёргался вверх и обратно.
Теперь такие клиенты считает `unknown_clients`, и журнал называет адрес и
причину. Их две:
- MTProto-init не разбирается под текущим секретом. Почти всегда это ссылка
`tg://proxy` от прошлого запуска: секрет — её половина, и клиент со
сохранённой старой ссылкой попадает ровно сюда. Со стороны Telegram это и
есть «прокси настроен неверно и будет отключён» (#37).
- SOCKS5-приветствие не разбирается. Сюда же попадает MTProto-соединение,
ушедшее в SOCKS5-ветку по неоднозначному первому байту, если полный init не
успел прийти за `PROTOCOL_PROBE_TIMEOUT`.
Счётчик `ws_failures` от них отличается тем, что растёт после успешного
рукопожатия с клиентом: там договорились с клиентом, но не смогли с Telegram.
### Почему не поднялся туннель
`ws_failures` говорит, что каскад маршрутов упал целиком, и молчит о причине.
Текст с перечислением попыток собирался в `TransportEngine::connect` и там же
пропадал: наверх уходил `Err`, который выбрасывался в `serve`. При `туннелей 0`
и растущих сбоях отличить «провайдер режет закреплённые адреса» от «воркер
отвечает отказом» было нечем — ровно та стена, в которую упёрся репортёр #50.
Теперь причина попадает в журнал одной строкой на каждый набор отказов:
```
Не поднялся туннель до DC2: 149.154.167.51 — не отвечает (таймаут TCP);
kws2.web.telegram.org — таймаут TLS/WebSocket; my.workers.dev — рукопожатие
WebSocket: HTTP error: 403 Forbidden
```
Дедупликация журнала делает эту строку разовой: маршруты у DC стабильны, и
повтор той же комбинации отказов не пишется.
Домены Cloudflare Worker отчитываются так же. Строка, не похожая на имя хоста,
раньше отбрасывалась молча — `https://name.workers.dev/` со схемой или слэшем не
проходит `valid_domain`, маршрут не появлялся, и «воркер настроен» ничем не
отличалось от «воркера нет». Теперь отвергнутая строка называется вместе с
причиной, а принятая подтверждается: `Cloudflare Worker в списке маршрутов:
name.workers.dev`.
## Туннель: два независимых направления
Каждое клиентское соединение получает свой WebSocket-туннель, и внутри него
данные идут в обе стороны сразу. До 2.0.0-beta.12 оба направления обслуживал
один `select!` с пометкой `biased`, и это давало два дефекта, снаружи
выглядевших одинаково: «Подключено», а ничего не идёт.
`biased` опрашивает ветки строго по порядку. Пока в первой — «Telegram →
клиент» — есть данные, до второй очередь не доходит вообще. То есть при
непрерывном потоке вниз (первичная синхронизация телефона, загрузка медиа)
исходящие пакеты клиента не читались.
Второй дефект — одна задача на оба направления. `tcp_w.write_all` ждёт, пока
клиент разберёт присланное, и всё это время не опрашивается чтение от клиента.
Телефон по Wi-Fi разбирает поток медленнее, чем Telegram Desktop на той же
машине через loopback, — отсюда асимметрия «на компьютере работает, на телефоне
нет» из #42.
Для MTProto это фатально: клиент обязан слать подтверждения, а за каждым
следующим куском файла — свой `upload.getFile`. Первый запрос уходит, дальше
идёт поток вниз, и следующие запросы наверх не попадают. Загрузка встаёт при
живом туннеле, нулевых сбоях и нулевых отклонениях — ровно картина из #32.
Теперь это две независимые половины: `ws.split()` плюс `CryptoContext::split()`,
потому что шифры направлений независимы — два потока AES-CTR со своими ключами.
Ping приходит в читающую половину, а отвечает на него пишущая, через канал на
четыре слота: владелец отправляющей половины должен оставаться ровно один.
Оба дефекта закрыты тестами, которые падают на beta.11. Первый: за пять секунд
непрерывной загрузки наверх не уходит ни одного байта. Второй: клиент, не
успевающий читать, замораживает собственную отправку.
## Учёт состояния ## Учёт состояния
`Stats::ws` считает **установленные** туннели: счётчик поднимается после `Stats::ws` считает **установленные** туннели: счётчик поднимается после
@@ -63,6 +182,14 @@ LAN-режим превращал бы машину в открытый прок
несколько секунд каждый. Состояния «порт открыт», «идёт перебор маршрутов» и несколько секунд каждый. Состояния «порт открыт», «идёт перебор маршрутов» и
«туннель установлен» различимы и в GUI, и в выводе CLI. «туннель установлен» различимы и в GUI, и в выводе CLI.
Дата-центр и маршрут пишутся **одним значением**, в момент, когда туннель
поднялся. Пока это были два независимых поля, номер писало соединение при
разборе init, а маршрут — другое соединение после рукопожатия, и при десятках
одновременных соединений в строку статуса попадала пара из разных из них.
Читалась она как «до этого DC шли этим маршрутом», хотя означала другое: в
диагностике #42 встречались строки `DC5 · Запасной Telegram IP`, а у DC5
закреплённый адрес всего один и запасного у него не бывает вовсе.
Секрет прокси — половина ссылки `tg://proxy`. Для сервиса его нужно закрепить Секрет прокси — половина ссылки `tg://proxy`. Для сервиса его нужно закрепить
файлом (`--secret-file`): под `DynamicUser` и `ProtectHome` домашней папки нет, файлом (`--secret-file`): под `DynamicUser` и `ProtectHome` домашней папки нет,
путь по умолчанию не определяется, и секрет генерировался бы заново при каждом путь по умолчанию не определяется, и секрет генерировался бы заново при каждом
@@ -74,35 +201,38 @@ LAN-режим превращал бы машину в открытый прок
1. сохранённый успешный маршрут; 1. сохранённый успешный маршрут;
2. точный Telegram IP с `kwsN` или `kwsN-1` в TLS SNI и WebSocket Host; 2. точный Telegram IP с `kwsN` или `kwsN-1` в TLS SNI и WebSocket Host;
3. дополнительный Telegram IP, если он определён; 3. явно настроенный пользователем Cloudflare Worker;
4. системный DNS; 4. дополнительные Telegram IP и варианты хоста;
5. явно настроенный пользователем Cloudflare Worker. 5. системный DNS (кроме CDN DC203).
Поддерживаются DC1–5 и media/CDN DC203. DC203 использует WebSocket-host DC2, Поддерживаются DC1–5 и CDN DC203. Для DC203 первым используется обычный MTProto
но подключается к собственному IP. TCP к закреплённому `91.105.192.100:443`; этот сервер может принимать MTProto,
не принимая TLS/WebSocket. Резерв через Worker соединяется с тем же IP.
WebSocket-попытки также сохраняют закреплённый адрес. DNS fallback на DC2 для DC203 запрещён:
успешный WebSocket handshake с другим DC не доставляет CDN-запрос в нужный
датацентр. Worker также получает именно IP DC203.
После ошибки маршрут получает exponential cooldown от 30 секунд до 30 минут. После ошибки маршрут получает exponential cooldown от 30 секунд до 30 минут.
Успешный маршрут становится первым для следующего соединения того же DC и Успешный маршрут становится первым для следующего соединения того же DC и
типа трафика. типа трафика. Попытки запускаются с интервалом 250 мс, не больше трёх
одновременно на соединение; остальные отменяются после первого успеха.
Если все маршруты на паузе, возвращается причина и время до повторной
попытки. Новое подключение клиента не обходит cooldown. Ошибка upstream
после handshake также снимает предпочтение маршрута и добавляет cooldown.
## TLS policy ## TLS policy
Проверка сертификатов и hostname никогда не отключается. При подключении к Проверка сертификатов и hostname никогда не отключается. При подключении к
заданному Telegram IP TCP destination отделён от URI host: TLS продолжает заданному Telegram IP TCP destination отделён от URI host: TLS продолжает
проверять сертификат настоящего `kws*.web.telegram.org`. проверять сертификат настоящего `kws*.web.telegram.org`. Используется rustls
с провайдером ring и встроенными WebPKI roots; системный OpenSSL для ядра
и CLI не нужен. Собственные корневые сертификаты ОС автоматически не
подхватываются. Тесты проверяют доверенный сертификат, SNI, неверное имя
хоста и недоверенного издателя.
Стек — **rustls** с корневыми сертификатами webpki, вшитыми в бинарь. Выбран не Это относится к TLS-маршрутам. Прямой CDN TCP — отдельный транспорт MTProto,
из вкуса: `native-tls` на Linux и Android тянет OpenSSL, а `openssl-sys` не а не TLS с отключённой проверкой. Он доступен только для точного назначения
кросскомпилируется под `aarch64-linux-android` без сборки OpenSSL вручную. DC203. Для произвольных адресов такой обход политики не добавляется.
Побочные выгоды: на Linux исчезла зависимость от системного `libssl`, а образу
Docker больше не нужен даже `ca-certificates`.
Криптопровайдер rustls выбирается явно (`ring`). Без этого rustls 0.23
отказывается угадывать и **паникует на первом TLS-рукопожатии** — это не
ошибка компиляции и её не видят офлайновые тесты, потому что они ходят через
локальный маршрут без TLS. Провайдер устанавливается в `ensure_crypto_provider`
перед подключением, а тест `a_crypto_provider_is_available_for_tls` не даёт
регрессии вернуться.
Cloudflare Worker принимается только как пользовательская настройка. TGLock Cloudflare Worker принимается только как пользовательская настройка. TGLock
не загружает и не скрывает публичные списки чужих доменов. не загружает и не скрывает публичные списки чужих доменов.
@@ -115,9 +245,19 @@ Worker должен принимать WebSocket на:
/apiws?dst=<telegram-ip>&dc=<dc-id> /apiws?dst=<telegram-ip>&dc=<dc-id>
``` ```
и проксировать бинарные frames в TCP `<telegram-ip>:443`. Рекомендуется и проксировать бинарные frames в TCP `<telegram-ip>:443`. Ответ 101 отправляется
добавить собственную авторизацию до стабильного релиза; поэтому Worker после открытия upstream TCP; таймаут/отказ — HTTP 504/502. Список назначений
остаётся расширенной опцией alpha-версии. фиксирован, текстовые сообщения отклоняются. Очередь входящих записей ограничена
1 МиБ и 256 сообщениями. Авторизация токеном требует собственного клиента:
штатный TGLock токен Worker пока не передаёт.
Запись в сокет Telegram обязана быть последовательной: следующий чанк уходит
после того, как записан предыдущий, и только когда писатель к этому готов
(`writer.ready`). В `worker/tglock-worker.js` этого не было — `write()`
вызывался поверх незавершённого, без backpressure. Пока в клиенте голодала
отправка, настоящего потока вверх через воркер не возникало и это не
проявлялось; после того как голодание починили, поток появился. Кто разворачивал
воркер раньше — обновите скрипт.
## Current limitations ## Current limitations
@@ -141,5 +281,9 @@ Worker должен принимать WebSocket на:
CLI собирается одной командой. Подробно — в разделе README про антивирус. CLI собирается одной командой. Подробно — в разделе README про антивирус.
- Работоспособность медиа зависит от конкретного DC аккаунта и доступности - Работоспособность медиа зависит от конкретного DC аккаунта и доступности
Telegram/Cloudflare у провайдера. Telegram/Cloudflare у провайдера.
- Соединение, открытое клиентом и молчащее дольше `IO_TIMEOUT` (10 секунд),
закрывается. Для клиента, открывающего соединения про запас, это норма; счётчик
«промолчали» показывает, как часто это происходит, — раньше такие соединения
не попадали никуда.
- Пулы заранее открытых WebSocket-соединений будут добавлены после измерения, - Пулы заранее открытых WebSocket-соединений будут добавлены после измерения,
что они не создают лишнюю нагрузку и не ухудшают стабильность. что они не создают лишнюю нагрузку и не ухудшают стабильность.
+12 -5
View File
@@ -37,10 +37,14 @@
### Проверка, что воркер жив ### Проверка, что воркер жив
Открой в браузере `https://tglock.имя.workers.dev/apiws`. Должно вернуться `expected a websocket upgrade` — это правильный ответ: значит код развёрнут и работает, просто браузер пришёл обычным запросом. Открой в браузере `https://tglock.имя.workers.dev/apiws`. Должно вернуться `expected a websocket upgrade` (HTTP 426). Это проверяет только публикацию скрипта. Соединение Worker → Telegram обычный GET **не проверяет**.
Если вернулось `not found` — проверь, что путь именно `/apiws`. Если ошибка про `cloudflare:sockets` — у воркера слишком старая дата совместимости, поставь в **Settings → Compatibility date** сегодняшнюю. Если вернулось `not found` — проверь, что путь именно `/apiws`. Если ошибка про `cloudflare:sockets` — у воркера слишком старая дата совместимости, поставь в **Settings → Compatibility date** сегодняшнюю.
> **Обнови скрипт при переходе с beta.14.** Теперь Worker ждёт открытия TCP к Telegram перед ответом 101: отказ возвращает 502, таймаут за 3 секунды — 504. Очередь записи ограничена 1 МиБ / 256 сообщениями; переполнение закрывает соединение с кодом 1009, ошибки сокета — 1011. Старый Worker мог показать успешное соединение ещё до попытки подключения к Telegram и не ограничивал очередь сообщений.
Для установки через Wrangler есть [`worker/wrangler.toml`](../worker/wrangler.toml). Из каталога `worker` можно выполнить `npx wrangler deploy` в своём Cloudflare-аккаунте. Эта команда публикует Worker; локальные тесты ничего не публикуют.
## Подключение в TGLock ## Подключение в TGLock
**В приложении:** Настройки → поле **Cloudflare Worker** → вставь `tglock.имя.workers.dev` → Сохранить. Настройки меняются только при выключенной защите. **В приложении:** Настройки → поле **Cloudflare Worker** → вставь `tglock.имя.workers.dev` → Сохранить. Настройки меняются только при выключенной защите.
@@ -52,13 +56,13 @@ tglock-cli --worker tglock.имя.workers.dev
tglock-cli --worker первый.workers.dev --worker второй.workers.dev tglock-cli --worker первый.workers.dev --worker второй.workers.dev
``` ```
Worker всегда пробуется **последним**, после всех маршрутов Telegram. Пока обычные маршруты живы, трафик через него не пойдёт, и это осознанно: чужая инфраструктура в цепочке — это лишнее звено, а не улучшение. Настроенный Worker участвует в ограниченном параллельном переборе маршрутов: его проверка начинается вслед за первым Telegram-маршрутом, без ожидания всех таймаутов. Успешный маршрут запоминается. При быстром ответе Telegram Worker не нужен; при медленном прямом маршруте может победить Worker. Поэтому добавляй только свой домен или домен доверенного оператора.
## Ограничение доступа ## Ограничение доступа
Адрес воркера сам по себе секрет, но лучше поставить токен: **Settings → Variables → Add variable**, имя `TGLOCK_TOKEN`, значение — любая длинная строка. Адрес Worker не является механизмом авторизации. Для своего клиента можно задать секрет `TGLOCK_TOKEN` в настройках Cloudflare и передавать его параметром `token`.
Пока переменная не задана, проверка токена выключена. Когда задана — воркер начнёт отвечать `403` без параметра `?token=`. Клиент TGLock этот параметр пока не отправляет, так что включать токен есть смысл, если ты правишь и сам скрипт, и адрес. Штатный клиент TGLock параметр `token` пока не отправляет. **Не задавай TGLOCK_TOKEN для штатного клиента:** это приведёт к HTTP 403. При отсутствии переменной любой, кто знает домен, может использовать Worker для разрешённых адресов Telegram и расходовать лимиты твоего аккаунта.
Независимо от токена воркер соединяется **только** с семью адресами Telegram, которые запрашивает TGLock. Любой другой `dst` получает `403`, так что открытым TCP-прокси он не станет. Независимо от токена воркер соединяется **только** с семью адресами Telegram, которые запрашивает TGLock. Любой другой `dst` получает `403`, так что открытым TCP-прокси он не станет.
@@ -74,6 +78,7 @@ Sec-WebSocket-Protocol: binary
- `dst` — адрес Telegram, к которому нужно подключиться по TCP на порт 443; - `dst` — адрес Telegram, к которому нужно подключиться по TCP на порт 443;
- `dc` — номер датацентра, для логов; - `dc` — номер датацентра, для логов;
- **подпротокол `binary` обязательно нужно подтвердить в ответе** — без этого клиент разорвёт рукопожатие; - **подпротокол `binary` обязательно нужно подтвердить в ответе** — без этого клиент разорвёт рукопожатие;
- ответ 101 означает, что TCP к разрешённому Telegram IP уже открыт; HTTP 502/504 означает отказ/таймаут этого подключения;
- дальше бинарные frames пересылаются в обе стороны без изменений; - дальше бинарные frames пересылаются в обе стороны без изменений;
- TLS до самого воркера обеспечивает Cloudflare. - TLS до самого воркера обеспечивает Cloudflare.
@@ -83,4 +88,6 @@ Sec-WebSocket-Protocol: binary
Скрипт написан по контракту, вычитанному из исходников клиента, и путь с параметрами закреплён тестом `connects_through_the_documented_worker_contract` — он поднимает локальный сервер, который ведёт себя ровно так, как описано выше, и проверяет, что туннель через него поднимается и данные доходят в обе стороны. Скрипт написан по контракту, вычитанному из исходников клиента, и путь с параметрами закреплён тестом `connects_through_the_documented_worker_contract` — он поднимает локальный сервер, который ведёт себя ровно так, как описано выше, и проверяет, что туннель через него поднимается и данные доходят в обе стороны.
Чего этот тест не проверяет: развёрнутый воркер в самом Cloudflare. Если что-то не сойдётся с их API — [открой issue](https://github.com/by-sonic/tglock/issues/new), поправлю. `npm run test:worker` дополнительно исполняет настоящий файл Worker с заменой платформенных API: проверяет готовность TCP, отказ, таймаут, обе стороны передачи, порядок записи, переполнение и закрытие сокета. API `opened` и `close()` описаны в [документации Cloudflare](https://developers.cloudflare.com/workers/runtime-apis/tcp-sockets/).
Эти тесты не проверяют развёрнутый Worker в Cloudflare и доступность Telegram из конкретного региона. Если ошибка остаётся, приложи версию клиента, диагностическую строку и HTTP/close-код Worker. Секрет прокси и приватные адреса Worker перед публикацией убери.
+78
View File
@@ -0,0 +1,78 @@
# Открытые issues: исправления и проверка, 19 сентября 2026
База: `8617d25`, версия `2.0.0-beta.14`. Проверены все семь открытых issues
и существующие PR #36 (Android), #49 (секрет GUI). Эта работа готовится как PR,
без слияния, публикации релиза и автоматического закрытия жалоб.
## Что изменено
| Issue | Подтверждённая проблема / выполненная работа | Проверка и предел вывода |
|---|---|---|
| #59 — 11 тысяч неудачных соединений | Все маршруты в cooldown раньше приводили к немедленной новой попытке. Теперь пауза соблюдается; зависшие соединения не блокируют резервные | Тесты времени, числа параллельных попыток, отмены проигравших. Доступность Telegram у автора issue не проверена |
| #58 — Worker, туннели 0/1 | Worker отвечал 101 до открытия TCP; ошибки после handshake терялись | Worker 502/504 и диагностические WebSocket close-коды, Rust-тесты раннего закрытия и reset. HTTP 426 проверяет только публикацию Worker |
| #50 — ни один маршрут не работает | Последовательные TCP/TLS таймауты задерживали резерв; кратковременные туннели ошибочно сохраняли предпочтение маршрута | Ограниченный параллелизм, cooldown после upstream failure, ошибки Worker. Нельзя обещать обход, когда недоступны и Telegram, и собственный Worker |
| #42 — Android через LAN | Прежние duplex-исправления уже в main; потеря ошибок upstream скрывала дальнейший отказ | Независимый Android-compatible криптографический вектор, фрагментированные init и одновременная передача 128/256 КиБ, диагностика разрывов. Нужна проверка Play Market-клиента в сети репортёра |
| #32 — медиа | DC203 fallback через DNS попадал в DC2, хотя CDN имеет свой DC и ключи; на закреплённом CDN IP WebSocket не отвечает, но обычный MTProto TCP работает | DC203 использует точный CDN IP по TCP с преобразованием transport-шифрования; Worker остаётся резервом. Проверка живым req_pq/resPQ и тесты обеих сторон. Реальные фотографии аккаунта репортёра не проверены |
| #53 — статическая aarch64 | Системный OpenSSL мешал самостоятельной musl-сборке | rustls + ring, ARM64 CI с проверкой ELF и запуском CLI, артефакт и OpenWrt-инструкция. Физический NanoPi R4S не проверен |
| #9 — Android | Старый PR отстал от main, сборка требовала ручной настройки; жизненный цикл сервиса мог останавливать прокси или оставлять ложное уведомление | Перенос актуального ядра, foreground service по состоянию прокси, APK CI, постоянный секрет в каталоге приложения. HyperOS и длительная фоновая работа требуют устройства |
Дополнительно: журнал больше не замолкает после первых 64 разных событий;
Unicode-секрет больше не вызывает panic; GUI сохраняет секрет
в каталоге приложения с миграцией прежнего файла; npm lock обновляет уязвимый
транзитивный `nanoid` без смены версии приложения.
## Протокол и доверие
- TLS проверяет имя из WebSocket URI даже при подключении к закреплённому IP.
Переход на rustls использует встроенные WebPKI roots; системные пользовательские
корневые сертификаты автоматически не импортируются.
- Прямой маршрут CDN203 использует обычный MTProto TCP к одному закреплённому
адресу, без TLS-обёртки. Ключи и шифрование содержимого Telegram не меняются;
снимается только transport-obfuscation локального прокси и накладывается
transport-obfuscation сервера. Если провайдер блокирует CDN IP, нужен Worker.
- [Telegram WebSocket](https://core.telegram.org/mtproto/transports#websocket)
является потоком байтов. Границы TCP read и WS messages не обязаны совпадать
с MTProto-пакетами; дополнительный парсер пакетов не добавлялся.
- [CDN DC](https://core.telegram.org/cdn) требует соответствующего назначения;
успешный handshake другого DC не доказывает работоспособность медиа.
- Worker остаётся опциональной инфраструктурой пользователя. Домен не является
авторизацией; `TGLOCK_TOKEN` не поддерживается штатным клиентом.
## Воспроизводимые проверки
```text
npm ci
npm run test:worker
npm run build
cargo fmt --check
cargo clippy --locked --all-targets -- -D warnings
cargo test --locked --all-targets
cargo clippy --locked --no-default-features --features cli --all-targets -- -D warnings
cargo test --locked --no-default-features --features cli --lib --bins
```
CI дополнительно проверяет MSRV 1.88, состав macOS GUI bundle, статическую
ARM64 musl-сборку, подпись/содержимое Android debug APK и запуск на Android 15
эмуляторе. Пропуск UI lifecycle отмечается отдельно от успешного запуска. Конкретные результаты
и ссылки на прогоны фиксируются в описании PR после завершения CI.
Worker: `npm run test:worker` исполняет настоящий deployment-файл с подменой
только Cloudflare API; `wrangler deploy --dry-run` проверяет сборку без публикации.
Это не тест живого Cloudflare-аккаунта. Отдельный тест Rust поднимает локальный
WebSocket и проверяет совместимость клиента с контрактом Worker.
Для проверки реального бинаря без Telegram-аккаунта добавлен
[независимый Node.js probe](LIVE_PROBE.md). Он проверяет `req_pq_multi → resPQ`,
nonce и целостность ответа; это ещё не авторизация и не скачивание медиа.
## Что нужно проверить на устройствах
Android: установка APK, старт/стоп, ссылка в Telegram, сохранение секрета после
перезапуска, передача текста/медиа, работа в фоне 15 минут и политика батареи.
OpenWrt: запуск CLI на NanoPi R4S, подключение нескольких устройств по LAN,
перезапуск сервиса с прежним секретом. Инструкции: [Android](ANDROID.md),
[OpenWrt](OPENWRT.md).
Issues о пользовательских симптомах остаются открыты до этой проверки.
Наличие исправленного дефекта и зелёных регрессий не доказывает, что в конкретной
сети отсутствует дополнительная блокировка.
+41
View File
@@ -1,5 +1,8 @@
# TGLock 2.0 issue audit # TGLock 2.0 issue audit
Актуальный разбор семи открытых issues и границ проверки:
[19 сентября 2026](ISSUES_2026-09-19.md). Ниже сохранены исторические записи.
Проверено 29 июля 2026 года: все 15 issues и 5 pull requests, существовавшие Проверено 29 июля 2026 года: все 15 issues и 5 pull requests, существовавшие
в репозитории на момент аудита. в репозитории на момент аудита.
@@ -41,6 +44,44 @@
> кодом, LAN-режим ограничен адресами Telegram на уровне типа, Cloudflare Worker > кодом, LAN-режим ограничен адресами Telegram на уровне типа, Cloudflare Worker
> остаётся исключительно пользовательской настройкой. > остаётся исключительно пользовательской настройкой.
> **Статус на 19 августа 2026.** С прошлой отметки вышли beta.6, beta.7,
> beta.8 и beta.9. Что закрыто и что осталось:
>
> - **#32 (медиа).** Файл настроек `tglock.toml` сделан в beta.6 — это была
> отдельная просьба из того же issue. Заодно исправлена паника `println!` при
> закрытом stdout. Причина проблем с медиа не подтверждена: репортёр не
> прислал строку статуса в момент, когда фото не грузится. Слабое место
> названо в самом issue — у DC203 закреплён один IP, резерва по адресам для
> медиа нет.
> - **#37 («прокси настроен неверно»).** В beta.7 перестала проглатываться
> ошибка записи секрета: раньше при неудачной записи в `%APPDATA%\TGLock`
> секрет молча генерировался заново при каждом запуске, и ссылка `tg://proxy`
> переставала совпадать с сохранённой в Telegram. Это гипотеза, а не
> подтверждённый диагноз — воспроизвести случай репортёра не удалось, но
> теперь видно, тот это случай или нет.
> - **#39 (не работает).** По скриншоту: соединения есть, DC определяется,
> туннелей ноль, 678 падений маршрутов за пять минут. Наружу не отвечает ни
> один маршрут — у провайдера заблокирована веб-инфраструктура Telegram
> целиком. Кодом это не лечится, остаётся свой Cloudflare Worker. Счётчик
> падений маршрутов, по которому это стало видно, появился в beta.7.
> - **#40, #41 (свои).** В LAN-режиме окно показывает готовый адрес для других
> устройств — люди искали его в интерфейсе и вписывали `127.0.0.1`. И страж
> тега в CI, который ловит тег, поставленный не на HEAD.
> - **#42 (LAN не работает с телефона).** Нашлось в коде. Принадлежность адреса
> Telegram проверялась по двум первым октетам, то есть «телеграмом» считались
> целиком четыре `/16`, а IPv6 не распознавался вовсе. На loopback это не
> проявлялось: неопознанный адрес там всё равно релеится напрямую. На сетевом
> слушателе тот же адрес получал отказ — отсюда ровно то, что описал
> репортёр: на компьютере работает, с телефона нет. В beta.9 список сетей
> взят опубликованный Telegram, добавлены IPv6 и имена веб-инфраструктуры.
> Отказ перестал быть молчаливым: счётчик «Отклонено» и адрес в журнале.
> - **#9 (Android)** остаётся открытым. PR #36 собирает APK, но приложение
> никто ни разу не запускал — нужен человек с телефоном.
>
> Общее по трём разобранным issue: во всех трёх диагноз упирался в то, что
> программа не рассказывала о себе достаточно. Каждый выпуск с beta.7 добавлял
> не функцию, а показание прибора.
## Выводы ## Выводы
Главная причина жалоб «прокси подключён, но Telegram не работает» — приложение Главная причина жалоб «прокси подключён, но Telegram не работает» — приложение
+61
View File
@@ -0,0 +1,61 @@
# Manual protocol probe
`scripts/probe_proxy.mjs` uses only Node.js built-ins and is independent of the
Rust transport helpers. It connects to an already running TGLock listener at
`127.0.0.1`, sends one unauthenticated `req_pq_multi` through a secret-protected
obfuscated2 padded-intermediate stream, and validates the returned `resPQ`, its
request nonce, and the lengths of its TL fields. It stops before creating an
authorization key. No Telegram account, API ID, API hash or login is needed.
The secret is read from an explicitly supplied file and is never printed. Use
the same secret file as the running CLI. Do not paste proxy links or secret
values into public logs.
```sh
# Offline validation first: no network access.
node scripts/probe_proxy.mjs --self-test
# Start a local CLI separately, using a persistent secret file.
tglock-cli --port 18080 --secret-file /private/path/tglock-secret
# Ordinary DC, media route, and CDN route; run each explicitly.
node scripts/probe_proxy.mjs --port 18080 --secret-file /private/path/tglock-secret --dc 2
node scripts/probe_proxy.mjs --port 18080 --secret-file /private/path/tglock-secret --dc -4 --fragment-size 7
node scripts/probe_proxy.mjs --port 18080 --secret-file /private/path/tglock-secret --dc 203
```
On Windows, supply the downloaded CLI executable and a Windows file path in the
same commands. Supported DC values are `1` through `5` and `203`; a negative
value requests a media route. `--timeout-ms` defaults to 15000 and is bounded at
120000. The response is bounded at 2 MiB. `--fragment-size 7` sends small writes
with 2 ms gaps to exercise stream fragmentation; TCP can still combine writes.
A successful JSON report contains `response: "resPQ"`, `nonceMatches: true`, the
requested DC, the public RSA fingerprint count, and elapsed time. Exit status 1
means connection, timeout, decryption/framing or response validation failed.
The ordinary CI suite does not run this live probe.
Success demonstrates a correctly relayed protocol exchange. It does **not**
authenticate the responding server, prove its DC identity, log into an account,
or verify message sending, media downloads or Android lifecycle. In particular,
`requestedDc` describes the request, not an independently confirmed backend.
## Isolate CDN transport failures
To distinguish an unavailable CDN WebSocket endpoint from an unavailable CDN
TCP connection, explicitly run:
```sh
node scripts/probe_proxy.mjs --direct-cdn --dc 203
```
This optional mode bypasses local TGLock and connects **only** to the pinned
Telegram CDN address `91.105.192.100:443`, using raw obfuscated2 TCP without a
proxy secret or TLS. It supports no arbitrary host. It performs the same single
unauthenticated exchange and still does not prove account or media operation.
The parser accepts trailing bytes after the complete `resPQ` TL object because
live CDN replies can include random padding in the declared message length.
Protocol references: [handshake initiation](https://core.telegram.org/mtproto/auth_key),
[obfuscated transports](https://core.telegram.org/mtproto/mtproto-transports),
and [unencrypted messages](https://core.telegram.org/mtproto/description#unencrypted-message).
+93
View File
@@ -0,0 +1,93 @@
# CLI для ARM64 / OpenWrt
Цель сборки — `aarch64-unknown-linux-musl`: ARM64 Linux, статический бинарь без
зависимости от glibc, OpenSSL или WebView. Это подходит для 64-битной прошивки
NanoPi R4S и других ARM64-роутеров. MIPS и 32-битный ARM требуют другой сборки.
Проверьте архитектуру прошивки командой `uname -m`: ожидается `aarch64`.
Workflow **Static ARM64 CLI** собирает и запускает тесты на ARM64 runner,
проверяет ELF (нет `INTERP` и `NEEDED`), запуск CLI, завершение по SIGTERM и
сохранение секрета между запусками. Артефакт содержит бинарь и SHA-256.
Release workflow прикладывает такой же проверенный артефакт к будущим релизам.
Наличие сборки в PR не означает, что уже опубликован новый релиз.
Это проверка ARM64 Linux, а не испытание конкретной прошивки OpenWrt или
доступности Telegram через вашего провайдера.
## Установка
Скачайте артефакт успешного запуска workflow нужного PR либо файл
`tglock-cli-aarch64-unknown-linux-musl` из релиза, если он там опубликован.
Сверьте SHA-256, скопируйте бинарь на роутер и выполните:
```sh
chmod 755 /usr/bin/tglock-cli
/usr/bin/tglock-cli --version
mkdir -p /etc/tglock
chmod 700 /etc/tglock
```
Создайте `/etc/tglock/tglock.toml`:
```toml
port = 1080
lan = true
secret_file = "/etc/tglock/secret"
# worker = ["your-name.workers.dev"]
```
`lan = true` нужен для телефонов и компьютеров в домашней сети. По умолчанию
CLI слушает только loopback. Секрет создаётся при первом запуске и сохраняется
в указанном файле; он не должен теряться при перезагрузке или обновлении.
```sh
chmod 600 /etc/tglock/tglock.toml
/usr/bin/tglock-cli --config /etc/tglock/tglock.toml
```
В Telegram выберите MTProto и используйте LAN-адрес роутера, порт `1080` и
секрет из напечатанной ссылки. `127.0.0.1` на телефоне означает сам телефон.
Разрешайте входящий TCP `1080` только из доверенной LAN; не публикуйте порт
в WAN. Звонки через UDP эта сборка не реализует.
## Сервис procd
После проверки ручного запуска сохраните `/etc/init.d/tglock`:
```sh
#!/bin/sh /etc/rc.common
START=95
STOP=10
USE_PROCD=1
start_service() {
procd_open_instance
procd_set_param command /usr/bin/tglock-cli --config /etc/tglock/tglock.toml
procd_set_param respawn 3600 5 5
procd_set_param stdout 1
procd_set_param stderr 1
procd_close_instance
}
```
```sh
chmod 755 /etc/init.d/tglock
/etc/init.d/tglock enable
/etc/init.d/tglock start
logread -e tglock
```
Обновление: остановите сервис, замените бинарь после проверки контрольной суммы,
сохраните `/etc/tglock`, запустите сервис снова. Для отмены автозапуска используйте
`/etc/init.d/tglock stop` и `/etc/init.d/tglock disable`.
## TLS и маршруты
Встроенный набор доверенных корневых сертификатов webpki обновляется вместе с
бинарём. Проверка сертификата и имени включена: при подключении к закреплённому
IP имя Telegram по-прежнему используется для SNI и проверки сертификата.
На роутере должно быть установлено правильное время.
Если все Telegram IP недоступны, нужен доступный маршрут через собственный
[Cloudflare Worker](CLOUDFLARE_WORKER.md). Статическая сборка сама по себе не
устраняет блокировку всех внешних маршрутов.
+100
View File
@@ -0,0 +1,100 @@
# Как выпускать релиз
## Подготовка через PR
1. Поднять версию согласованно в шести файлах:
- `Cargo.toml` — версия пакета `tglock`;
- `Cargo.lock` — версия только пакета `tglock`, без обновления зависимостей;
- `tauri.conf.json` — версия приложения и имён установщиков;
- `package.json` — версия frontend-пакета;
- `package-lock.json` — верхняя версия и `packages[""].version`;
- `ui/main.ts` — версия копируемого диагностического отчёта.
2. Подготовить описание изменений и проверок, отдельно указав экспериментальные
платформы и непроверенные сценарии. Android получает `versionName`/`versionCode`
из конфигурации Tauri при сборке; сгенерированный `tauri.properties` не коммитится.
3. Проверить финальные изменения PR и слить его в `main` с соблюдением обязательных
проверок ветки. Дождаться зелёных проверок и Android workflow на итоговом HEAD
`main` до создания тега. APK предыдущего PR-коммита не заменяет артефакт этого
коммита: `headSha` Android run должен совпадать с коммитом будущего тега.
## Тег и сборка
Release workflow этого репозитория допускает тег только на текущем HEAD ветки
по умолчанию. Guard сохраняет прежнюю защиту от выпуска другого коммита:
ранее расхождение тега и `main` сопровождалось ошибкой публикации
`Resource not accessible by integration`.
1. Сверить `git ls-remote origin refs/heads/main` и локальный
`git rev-parse HEAD` после перехода на финальный коммит `main`.
2. Убедиться, что выбранная версия и тег ещё не существуют, затем поставить
аннотированный тег на этот коммит:
```bash
git tag -a v2.0.0-beta.N -m "TGLock 2.0.0-beta.N"
git push origin v2.0.0-beta.N
```
3. Пока релиз собирается, не добавлять коммиты в `main`. Guard проверяет HEAD
в начале работы и не устраняет гонку после проверки.
4. Дождаться **всех** jobs Release. Workflow создаёт **draft** и сохраняет его
черновиком при загрузке GUI, CLI и ARM64. Частично загруженный выпуск не должен
становиться общедоступным до проверок.
Ручной `workflow_dispatch` запускайте на релизном теге, а не на ветке: часть
загрузчиков использует `github.ref_name` как имя релиза.
## Проверка артефактов и публикация
Зелёный workflow сам по себе недостаточен. В бетах 2 и 3 в GUI-бандл попадал
headless-бинарь, поэтому проверяются содержимое и происхождение:
- Windows: GUI `.exe` и `tglock-cli-x86_64-pc-windows-msvc.exe`.
- macOS: универсальные `.dmg`, `.app.tar.gz` и CLI.
- Linux x64: `.AppImage`, `.deb` и CLI.
- ARM64 Linux: `tglock-cli-aarch64-unknown-linux-musl` и его `.sha256`;
workflow проверяет ELF без динамических зависимостей и запуск бинаря.
- Android: скачать ARM64 debug APK из успешного Android run с `headSha`,
совпадающим с коммитом тега. Сохранить имя с версией и явной пометкой
`android-arm64-debug`, прикрепить APK к тому же draft. Указать экспериментальный
статус и ограничения debug-подписи из [ANDROID.md](ANDROID.md).
Пример проверки скачанного macOS-бандла:
```bash
gh release download vX.Y.Z --repo by-sonic/tglock -p 'TGLock_universal.app.tar.gz' -D /tmp/check
tar -xzf /tmp/check/TGLock_universal.app.tar.gz -C /tmp/check
python scripts/verify_bundle_binary.py /tmp/check/TGLock.app/Contents/MacOS/tglock
```
Проверьте версию скачанного CLI и хотя бы один реальный протокольный обмен
через него по [LIVE_PROBE.md](LIVE_PROBE.md). Зафиксируйте, какие платформы
исполнены локально, а какие проверены CI. Секрет локального прокси в заметки и
публичные артефакты не включается.
Когда набор файлов полон, подписи/контрольные суммы и версии сверены, а release
notes готовы, опубликуйте draft. Например:
```bash
gh release edit vX.Y.Z --repo by-sonic/tglock --draft=false --notes-file release-notes.md
```
Исторически `v2.0.0-beta.*` в этом репозитории публикуются с `prerelease=false`;
workflow сохраняет эту настройку. После публикации проверьте публичную страницу
релиза, ссылки скачивания и список файлов. Краткий пост об обновлении должен
ссылаться на опубликованный релиз и отделять проверенные исправления от
экспериментальных платформ.
## Если сборка или публикация упала
Сначала прочитайте ошибку и сверяйте коммит тега, `main`, workflow run и версии.
Не делайте вывод о причине только из текста `Resource not accessible by
integration`: он может относиться и к правам токена.
```bash
git ls-remote origin refs/heads/main 'refs/tags/vX.Y.Z^{}'
```
Если это ошибка инфраструктуры, повторите упавшие jobs на том же коммите.
Если нужна правка исходников, внесите её через PR и выберите новую версию для
нового тега. Опубликованные теги и бинарные артефакты не заменяйте: пользователи
должны иметь возможность воспроизвести уже выпущенную версию.
+7 -2
View File
@@ -15,6 +15,7 @@ val tauriProperties = Properties().apply {
android { android {
compileSdk = 36 compileSdk = 36
ndkVersion = "28.0.13004108"
namespace = "com.bysonic.tglock" namespace = "com.bysonic.tglock"
defaultConfig { defaultConfig {
manifestPlaceholders["usesCleartextTraffic"] = "false" manifestPlaceholders["usesCleartextTraffic"] = "false"
@@ -30,7 +31,8 @@ android {
isDebuggable = true isDebuggable = true
isJniDebuggable = true isJniDebuggable = true
isMinifyEnabled = false isMinifyEnabled = false
packaging { jniLibs.keepDebugSymbols.add("*/arm64-v8a/*.so") packaging {
jniLibs.keepDebugSymbols.add("*/arm64-v8a/*.so")
jniLibs.keepDebugSymbols.add("*/armeabi-v7a/*.so") jniLibs.keepDebugSymbols.add("*/armeabi-v7a/*.so")
jniLibs.keepDebugSymbols.add("*/x86/*.so") jniLibs.keepDebugSymbols.add("*/x86/*.so")
jniLibs.keepDebugSymbols.add("*/x86_64/*.so") jniLibs.keepDebugSymbols.add("*/x86_64/*.so")
@@ -45,6 +47,10 @@ android {
) )
} }
} }
compileOptions {
sourceCompatibility = JavaVersion.VERSION_1_8
targetCompatibility = JavaVersion.VERSION_1_8
}
kotlinOptions { kotlinOptions {
jvmTarget = "1.8" jvmTarget = "1.8"
} }
@@ -62,7 +68,6 @@ dependencies {
implementation("androidx.appcompat:appcompat:1.7.1") implementation("androidx.appcompat:appcompat:1.7.1")
implementation("androidx.activity:activity-ktx:1.10.1") implementation("androidx.activity:activity-ktx:1.10.1")
implementation("com.google.android.material:material:1.12.0") implementation("com.google.android.material:material:1.12.0")
implementation("androidx.lifecycle:lifecycle-process:2.10.0")
testImplementation("junit:junit:4.13.2") testImplementation("junit:junit:4.13.2")
androidTestImplementation("androidx.test.ext:junit:1.1.4") androidTestImplementation("androidx.test.ext:junit:1.1.4")
androidTestImplementation("androidx.test.espresso:espresso-core:3.5.0") androidTestImplementation("androidx.test.espresso:espresso-core:3.5.0")
+3
View File
@@ -19,3 +19,6 @@
# If you keep the line number information, uncomment this to # If you keep the line number information, uncomment this to
# hide the original source file name. # hide the original source file name.
#-renamesourcefileattribute SourceFile #-renamesourcefileattribute SourceFile
# Registered by class name from Rust, so no Java call site keeps it alive.
-keep class com.bysonic.tglock.TunnelPlugin { *; }
-keep class com.bysonic.tglock.TunnelArgs { *; }
@@ -20,14 +20,6 @@ class MainActivity : TauriActivity() {
enableEdgeToEdge() enableEdgeToEdge()
super.onCreate(savedInstanceState) super.onCreate(savedInstanceState)
askForNotificationPermission() askForNotificationPermission()
// Started here rather than when the proxy turns on: the proxy is a thread in
// this same process, so what has to survive backgrounding is the process.
TunnelService.start(this)
}
override fun onDestroy() {
TunnelService.stop(this)
super.onDestroy()
} }
private fun askForNotificationPermission() { private fun askForNotificationPermission() {
@@ -0,0 +1,28 @@
package com.bysonic.tglock
import android.app.Activity
import app.tauri.annotation.Command
import app.tauri.annotation.InvokeArg
import app.tauri.annotation.TauriPlugin
import app.tauri.plugin.Invoke
import app.tauri.plugin.Plugin
@InvokeArg
class TunnelArgs {
var enabled: Boolean = false
}
/** Called by Rust only; no WebView JavaScript interface or exported component. */
@TauriPlugin
class TunnelPlugin(private val activity: Activity) : Plugin(activity) {
@Command
fun setEnabled(invoke: Invoke) {
try {
val args = invoke.parseArgs(TunnelArgs::class.java)
if (args.enabled) TunnelService.start(activity) else TunnelService.stop(activity)
invoke.resolve()
} catch (error: Exception) {
invoke.reject(error.message ?: "Cannot change tunnel foreground service")
}
}
}
@@ -13,12 +13,11 @@ import android.os.IBinder
import androidx.core.app.NotificationCompat import androidx.core.app.NotificationCompat
/** /**
* Keeps the application process alive while the tunnel is in use. * Gives the running proxy Android foreground-service priority.
* *
* The proxy itself runs on a Rust thread inside this process, so nothing here * The proxy itself runs on a Rust thread inside this process, so nothing here
* touches networking. The only job is to stop Android from killing the process * touches networking. This reduces background eviction while Telegram is in
* as soon as the user switches away from the app — without this, Telegram loses * use; force-stop and vendor battery management can still end the process.
* its proxy within minutes of the app going to the background.
*/ */
class TunnelService : Service() { class TunnelService : Service() {
override fun onBind(intent: Intent?): IBinder? = null override fun onBind(intent: Intent?): IBinder? = null
@@ -29,6 +28,10 @@ class TunnelService : Service() {
} }
override fun onStartCommand(intent: Intent?, flags: Int, startId: Int): Int { override fun onStartCommand(intent: Intent?, flags: Int, startId: Int): Int {
if (intent == null) {
stopSelf()
return START_NOT_STICKY
}
val notification = buildNotification() val notification = buildNotification()
if (Build.VERSION.SDK_INT >= Build.VERSION_CODES.UPSIDE_DOWN_CAKE) { if (Build.VERSION.SDK_INT >= Build.VERSION_CODES.UPSIDE_DOWN_CAKE) {
startForeground( startForeground(
@@ -39,9 +42,10 @@ class TunnelService : Service() {
} else { } else {
startForeground(NOTIFICATION_ID, notification) startForeground(NOTIFICATION_ID, notification)
} }
// The process must come back if the system reclaims it while the user // The Rust engine belongs to this process. A sticky service restart
// still has the app open. // would display a working notification without restarting the engine.
return START_STICKY // After process death the user explicitly starts protection again.
return START_NOT_STICKY
} }
private fun createChannel() { private fun createChannel() {
+1 -1
View File
@@ -5,7 +5,7 @@ buildscript {
} }
dependencies { dependencies {
classpath("com.android.tools.build:gradle:8.11.0") classpath("com.android.tools.build:gradle:8.11.0")
classpath("org.jetbrains.kotlin:kotlin-gradle-plugin:1.9.25") classpath("org.jetbrains.kotlin:kotlin-gradle-plugin:2.1.21")
} }
} }
+1 -1
View File
@@ -2,7 +2,7 @@
<html lang="ru"> <html lang="ru">
<head> <head>
<meta charset="UTF-8" /> <meta charset="UTF-8" />
<meta name="viewport" content="width=device-width, initial-scale=1.0" /> <meta name="viewport" content="width=device-width, initial-scale=1.0, viewport-fit=cover" />
<meta name="theme-color" content="#070a10" /> <meta name="theme-color" content="#070a10" />
<title>TGLock</title> <title>TGLock</title>
</head> </head>
+5 -5
View File
@@ -1,12 +1,12 @@
{ {
"name": "tglock-ui", "name": "tglock-ui",
"version": "2.0.0-beta.1", "version": "2.0.0-beta.15",
"lockfileVersion": 3, "lockfileVersion": 3,
"requires": true, "requires": true,
"packages": { "packages": {
"": { "": {
"name": "tglock-ui", "name": "tglock-ui",
"version": "2.0.0-beta.1", "version": "2.0.0-beta.15",
"dependencies": { "dependencies": {
"@tauri-apps/api": "^2.8.0" "@tauri-apps/api": "^2.8.0"
}, },
@@ -1118,9 +1118,9 @@
} }
}, },
"node_modules/nanoid": { "node_modules/nanoid": {
"version": "3.3.16", "version": "3.3.19",
"resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.16.tgz", "resolved": "https://registry.npmjs.org/nanoid/-/nanoid-3.3.19.tgz",
"integrity": "sha512-bzlKTyNJ7+LdGIIwy8ijFpIqEQIvafahV7eYykJ8Cvh42EdJeODoJ6gUJXpQJvej1BddH8OqTXZNE/KfbWAu8Q==", "integrity": "sha512-Y2tUNy4ouw6tq5oDSKeQYGOyhkUBhNOcGV/02KC+6kd9eDGqdZd++mjMiIDilrBYvjEnCYvVtsuHCuP+okSfug==",
"dev": true, "dev": true,
"funding": [ "funding": [
{ {
+2 -1
View File
@@ -1,9 +1,10 @@
{ {
"name": "tglock-ui", "name": "tglock-ui",
"private": true, "private": true,
"version": "2.0.0-beta.3", "version": "2.0.0-beta.15",
"type": "module", "type": "module",
"scripts": { "scripts": {
"test:worker": "node --experimental-vm-modules --test worker/tglock-worker.test.js",
"dev": "vite --port 1420", "dev": "vite --port 1420",
"build": "tsc && vite build", "build": "tsc && vite build",
"preview": "vite preview", "preview": "vite preview",
+171
View File
@@ -0,0 +1,171 @@
#!/usr/bin/env python3
"""Bounded installed-APK smoke; no Telegram account or external network needed."""
import json
import os
from pathlib import Path
import re
import socket
import subprocess
import sys
import time
import xml.etree.ElementTree as ET
PACKAGE = "com.bysonic.tglock"
COMPONENT = f"{PACKAGE}/.MainActivity"
EVIDENCE = Path("android-smoke-evidence")
EVIDENCE.mkdir(exist_ok=True)
RESULT = {"launch": "not_run", "lifecycle": "not_run"}
def adb(*args, check=True, timeout=20):
return subprocess.run(
["adb", *args], check=check, capture_output=True, text=True,
encoding="utf-8", errors="replace", timeout=timeout,
).stdout.strip()
def wait_for(description, predicate, seconds=20):
deadline = time.monotonic() + seconds
while time.monotonic() < deadline:
if predicate():
return
time.sleep(1)
raise AssertionError(f"Timed out: {description}")
def ui_dump(label):
# Dump first, then read the file; never tap coordinates inferred from a
# screenshot, a previous Activity, or assumed phone dimensions.
adb("shell", "rm", "-f", "/sdcard/tglock-ui.xml")
adb("shell", "uiautomator", "dump", "/sdcard/tglock-ui.xml")
text = adb("shell", "cat", "/sdcard/tglock-ui.xml")
(EVIDENCE / f"{label}.xml").write_text(text, encoding="utf-8")
return ET.fromstring(text)
def label_node(tree, label):
for node in tree.iter("node"):
# Android aggregates the decorative arrow into the button's accessible
# text (observed in the API35 CI dump). Accept only that exact suffix.
names = (node.get("text", "").strip(), node.get("content-desc", "").strip())
if any(name in (label, f"{label}") for name in names):
bounds = re.fullmatch(r"\[(\d+),(\d+)\]\[(\d+),(\d+)\]", node.get("bounds", ""))
if bounds:
x1, y1, x2, y2 = map(int, bounds.groups())
if x2 > x1 and y2 > y1:
return (x1 + x2) // 2, (y1 + y2) // 2
return None
def tap_label(label, stage):
for attempt in range(3):
point = label_node(ui_dump(f"{stage}-{attempt}"), label)
if point is not None:
adb("shell", "input", "tap", str(point[0]), str(point[1]))
return
time.sleep(1)
raise AssertionError(f"Visible action not found: {label}")
def service_running():
text = adb("shell", "dumpsys", "activity", "services", f"{PACKAGE}/.TunnelService")
(EVIDENCE / "services-last.txt").write_text(text, encoding="utf-8")
return "isForeground=true" in text
def proxy_ready():
# ADB forwards to emulator loopback. A real SOCKS5 greeting proves the
# Rust listener is serving, beyond just a notification being displayed.
try:
with socket.create_connection(("127.0.0.1", 11080), timeout=1) as peer:
peer.sendall(bytes([5, 1, 0]))
return peer.recv(2) == bytes([5, 0])
except (OSError, TimeoutError):
return False
def launch():
adb("shell", "am", "start", "-W", "-n", COMPONENT)
wait_for("Activity resumed", lambda: any(
"ResumedActivity" in line and PACKAGE in line
for line in adb("shell", "dumpsys", "activity", "activities").splitlines()
))
assert adb("shell", "pidof", PACKAGE), "App process is absent"
def main():
apks = sorted(Path(sys.argv[1]).rglob("*.apk"))
assert len(apks) == 1, f"Expected one x86_64 APK, got {len(apks)}"
adb("install", "-r", str(apks[0]), timeout=60)
adb("shell", "pm", "grant", PACKAGE, "android.permission.POST_NOTIFICATIONS")
adb("logcat", "-c")
adb("forward", "tcp:11080", "tcp:1080")
launch()
RESULT["launch"] = "passed"
deadline = time.monotonic() + 20
tree = None
start_point = None
attempt = 0
while time.monotonic() < deadline:
try:
tree = ui_dump(f"launched-{attempt}")
start_point = label_node(tree, "Включить защиту")
if start_point is not None:
break
except (subprocess.SubprocessError, ET.ParseError):
pass
attempt += 1
time.sleep(1)
assert not service_running(), "Foreground service started without user action"
assert not proxy_ready(), "Proxy started without user action"
if tree is not None:
assert any(
node.get("class") == "android.webkit.WebView"
for node in tree.iter("node")
), "App Activity is resumed but its WebView is absent"
if start_point is None:
RESULT["lifecycle"] = "skipped: WebView Start not accessible after 20s"
print("::warning::Activity launch passed; lifecycle skipped because UIAutomator did not expose Start after 20s")
return
RESULT["lifecycle"] = "failed: lifecycle assertions incomplete"
tap_label("Включить защиту", "before-start")
wait_for("foreground service after Start", service_running)
wait_for("Rust SOCKS listener after Start", proxy_ready)
adb("shell", "input", "keyevent", "KEYCODE_HOME")
time.sleep(5)
assert service_running() and proxy_ready(), "Proxy stopped after backgrounding"
launch()
tap_label("Выключить", "before-stop")
wait_for("foreground service after Stop", lambda: not service_running())
wait_for("Rust listener after Stop", lambda: not proxy_ready())
# Explicit restart and user force-stop, then relaunch. This tests the
# user-stop contract, not Android's automatic low-memory process eviction.
tap_label("Включить защиту", "before-restart")
wait_for("Rust listener after restart", proxy_ready)
adb("shell", "am", "force-stop", PACKAGE)
launch()
assert not service_running() and not proxy_ready(), "Proxy silently restarted after force-stop"
RESULT["lifecycle"] = "passed: Start, background 5s, Stop, restart, force-stop"
try:
main()
except Exception as error:
RESULT["failure"] = str(error)
raise
finally:
try:
logs = adb("logcat", "-d", "-v", "threadtime")
(EVIDENCE / "logcat.txt").write_text(logs, encoding="utf-8")
crashes = adb("logcat", "-b", "crash", "-d")
(EVIDENCE / "crash.txt").write_text(crashes, encoding="utf-8")
if PACKAGE in crashes or f"ANR in {PACKAGE}" in logs or not adb("shell", "pidof", PACKAGE):
RESULT["launch"] = "failed: application crash, ANR, or missing process"
raise AssertionError("Application did not remain healthy")
finally:
(EVIDENCE / "result.json").write_text(json.dumps(RESULT, indent=2), encoding="utf-8")
summary = os.environ.get("GITHUB_STEP_SUMMARY")
if summary:
with open(summary, "a", encoding="utf-8") as report:
report.write("\nAndroid emulator smoke: " + json.dumps(RESULT) + "\n")
print(json.dumps(RESULT))
+191
View File
@@ -0,0 +1,191 @@
#!/usr/bin/env node
// Manual, account-free probe of an ALREADY RUNNING local TGLock instance.
// Protocol sources (this does not import the Rust implementation):
// https://core.telegram.org/mtproto/auth_key
// https://core.telegram.org/mtproto/mtproto-transports#transport-obfuscation
// https://core.telegram.org/mtproto/description#unencrypted-message
import { createCipheriv, createDecipheriv, createHash, randomBytes } from "node:crypto";
import { readFile } from "node:fs/promises";
import { createConnection } from "node:net";
import { setTimeout as sleep } from "node:timers/promises";
import assert from "node:assert/strict";
const MAX_RESPONSE = 2 * 1024 * 1024;
const HELP = `Usage: node scripts/probe_proxy.mjs --secret-file PATH [--port 1080] [--dc 2] [--timeout-ms 15000] [--fragment-size 0]
Or: node scripts/probe_proxy.mjs --direct-cdn --dc 203
DC: 1..5 or 203; negative values request the media route.
Default connects only to 127.0.0.1. --direct-cdn explicitly probes only 91.105.192.100:443 without a secret.
Reads the local proxy secret from the explicit file; never prints it.
Sends one req_pq_multi and checks resPQ/nonce. No account, API credentials, login or auth key is created.
This proves a protocol response, not DC identity, account operation or media downloads.
Use --self-test for offline parser checks; --fragment-size 7 sends small writes with 2ms gaps.`;
function options(args) {
const result = { port: 1080, dc: 2, timeoutMs: 15000, fragmentSize: 0 };
const numeric = { "--port": "port", "--dc": "dc", "--timeout-ms": "timeoutMs", "--fragment-size": "fragmentSize" };
for (let i = 0; i < args.length; i++) {
const name = args[i];
if (name === "--direct-cdn") { result.directCdn = true; continue; }
const value = args[++i];
if (value === undefined) throw new Error(`Missing value for ${name}`);
if (name === "--secret-file") result.secretFile = value;
else if (numeric[name] && /^-?\d+$/.test(value)) result[numeric[name]] = Number(value);
else throw new Error(`Invalid option ${name}`);
}
if (!result.secretFile && !result.directCdn) throw new Error("--secret-file is required");
if (result.directCdn && result.dc !== 203) throw new Error("Direct CDN probe requires --dc 203");
if (!Number.isInteger(result.port) || result.port < 1 || result.port > 65535) throw new Error("Invalid port");
if (![1, 2, 3, 4, 5, 203].includes(Math.abs(result.dc))) throw new Error("Unsupported DC");
if (result.timeoutMs < 100 || result.timeoutMs > 120000) throw new Error("Timeout must be 100..120000ms");
if (result.fragmentSize < 0 || result.fragmentSize > 65536) throw new Error("Fragment size must be 0..65536");
return result;
}
function makeRequest(secret, dc) {
let header;
do {
header = randomBytes(64);
} while (header[0] === 0xef || ["HEAD", "POST", "GET ", "OPTI"].includes(header.toString("ascii", 0, 4))
|| [0xeeeeeeee, 0xdddddddd, 0x02010316].includes(header.readUInt32LE()) || header.readUInt32LE(4) === 0);
header.fill(0xdd, 56, 60); // padded intermediate transport
header.writeInt16LE(dc, 60);
const salted = (key) => secret ? createHash("sha256").update(key).update(secret).digest() : Buffer.from(key);
const encrypt = createCipheriv("aes-256-ctr", salted(header.subarray(8, 40)), header.subarray(40, 56));
const reversed = Buffer.from(header.subarray(8, 56)).reverse();
const decrypt = createDecipheriv("aes-256-ctr", salted(reversed.subarray(0, 32)), reversed.subarray(32));
const wireHeader = Buffer.from(header);
encrypt.update(header).copy(wireHeader, 56, 56); // advances outgoing CTR by all 64 bytes
const nonce = randomBytes(16);
const payload = Buffer.alloc(40);
// auth_key_id = 0, client message ID divisible by four, TL payload length = 20.
const now = BigInt(Date.now());
const messageId = ((now / 1000n << 32n) | ((now % 1000n) * (1n << 32n) / 1000n)) & ~3n;
payload.writeBigUInt64LE(messageId, 8);
payload.writeUInt32LE(20, 16);
payload.writeUInt32LE(0xbe7e8ef1, 20);
nonce.copy(payload, 24);
const padded = Buffer.concat([payload, randomBytes(7)]);
const length = Buffer.alloc(4);
length.writeUInt32LE(padded.length);
return { wire: Buffer.concat([wireHeader, encrypt.update(Buffer.concat([length, padded]))]), decrypt, nonce };
}
function parseResPQ(frame, nonce) {
if (frame.length === 4) throw new Error(`MTProto transport error ${frame.readInt32LE()}`);
if (frame.length < 20 || frame.readBigUInt64LE() !== 0n) throw new Error("Expected an unencrypted MTProto response");
const length = frame.readUInt32LE(16);
if (length < 48 || length % 4 !== 0 || length > frame.length - 20) throw new Error("Invalid MTProto message length");
const body = frame.subarray(20, 20 + length);
if (body.readUInt32LE() !== 0x05162463) throw new Error("Response is not resPQ");
if (!body.subarray(4, 20).equals(nonce)) throw new Error("resPQ nonce does not match request");
// pq is at most eight bytes for this handshake, so its TL string uses the
// one-byte length encoding followed by padding to a four-byte boundary.
const pqLength = body[36];
if (pqLength < 1 || pqLength > 8) throw new Error("Invalid resPQ pq length");
const vectorOffset = 36 + Math.ceil((1 + pqLength) / 4) * 4;
if (vectorOffset + 8 > body.length || body.readUInt32LE(vectorOffset) !== 0x1cb5c415) throw new Error("Invalid RSA fingerprint vector");
const count = body.readUInt32LE(vectorOffset + 4);
// A CDN may include trailing random bytes in its declared message length.
// Validate the complete TL object fits; do not mistake padding for corruption.
if (count < 1 || count > 64 || vectorOffset + 8 + count * 8 > body.length) throw new Error("Invalid RSA fingerprint count");
// Deliberately do not infer DC identity from these public fingerprints.
return { response: "resPQ", nonceMatches: true, rsaFingerprintCount: count };
}
async function probe(config) {
let secret = null;
if (!config.directCdn) {
let hex = (await readFile(config.secretFile, "utf8")).trim();
if (/^dd[0-9a-f]{32}$/i.test(hex)) hex = hex.slice(2);
if (!/^[0-9a-f]{32}$/i.test(hex)) throw new Error("Secret file must contain 32 hex characters or dd followed by 32 hex characters");
secret = Buffer.from(hex, "hex");
}
const { wire, decrypt, nonce } = makeRequest(secret, config.dc);
const started = Date.now();
return new Promise((resolve, reject) => {
const socket = createConnection(config.directCdn
? { host: "91.105.192.100", port: 443 }
: { host: "127.0.0.1", port: config.port });
let pending = Buffer.alloc(0);
let received = 0;
let finished = false;
const finish = (error, result) => {
if (finished) return;
finished = true;
clearTimeout(timer);
socket.destroy();
if (error) reject(error);
else resolve({ transport: config.directCdn ? "direct-cdn-tcp" : "local-proxy", requestedDc: config.dc, ...result, elapsedMs: Date.now() - started });
};
const timer = setTimeout(() => finish(new Error("Timed out waiting for resPQ")), config.timeoutMs);
socket.on("error", (error) => finish(error));
socket.on("end", () => finish(new Error("Proxy closed before a complete resPQ response")));
socket.on("data", (chunk) => {
try {
received += chunk.length;
if (received > MAX_RESPONSE) throw new Error("Response exceeded the 2MiB limit");
pending = Buffer.concat([pending, decrypt.update(chunk)]);
while (pending.length >= 4) {
const length = pending.readUInt32LE();
if (length & 0x80000000) { // optional intermediate quick acknowledgment
pending = pending.subarray(4);
continue;
}
if (length < 4 || length > MAX_RESPONSE - 4) throw new Error("Invalid intermediate frame length");
if (pending.length < 4 + length) return;
if (length >= 8 && length <= 16 && pending.readUInt32LE(4) === 0xffffffff) {
pending = pending.subarray(4 + length); // padded intermediate quick ACK
continue;
}
finish(null, parseResPQ(pending.subarray(4, 4 + length), nonce));
return;
}
} catch (error) { finish(error); }
});
socket.on("connect", async () => {
try {
socket.setNoDelay(true);
const size = config.fragmentSize || wire.length;
for (let offset = 0; offset < wire.length && !finished; offset += size) {
socket.write(wire.subarray(offset, offset + size));
if (config.fragmentSize) await sleep(2);
}
} catch (error) { finish(error); }
});
});
}
function selfTest() {
// Fixed TL fixture: resPQ, request nonce 00..0f, server nonce 10..1f,
// eight-byte pq, a one-element vector of public RSA fingerprints.
const body = Buffer.from("63241605000102030405060708090a0b0c0d0e0f101112131415161718191a1b1c1d1e1f08112233445566778800000015c4b51c010000008877665544332211", "hex");
const envelope = Buffer.alloc(20);
envelope.writeUInt32LE(body.length, 16);
const frame = Buffer.concat([envelope, body, Buffer.from([1, 2, 3])]);
const nonce = Buffer.from("000102030405060708090a0b0c0d0e0f", "hex");
assert.equal(parseResPQ(frame, nonce).rsaFingerprintCount, 1);
const paddedEnvelope = Buffer.from(envelope);
paddedEnvelope.writeUInt32LE(body.length + 128, 16);
assert.equal(parseResPQ(Buffer.concat([paddedEnvelope, body, Buffer.alloc(128, 0x42)]), nonce).rsaFingerprintCount, 1);
assert.throws(() => parseResPQ(frame, Buffer.alloc(16)), /nonce/);
assert.throws(() => parseResPQ(frame.subarray(0, 30), nonce), /length/);
const wrongConstructor = Buffer.from(frame);
wrongConstructor[20] = 0;
assert.throws(() => parseResPQ(wrongConstructor, nonce), /not resPQ/);
const oversizedVector = Buffer.from(frame);
oversizedVector.writeUInt32LE(65, 72);
assert.throws(() => parseResPQ(oversizedVector, nonce), /count/);
assert.throws(() => parseResPQ(Buffer.from("6cfeffff", "hex"), nonce), /-404/);
console.log("Offline parser checks passed; no network connection made.");
}
try {
const args = process.argv.slice(2);
if (args.length === 1 && args[0] === "--self-test") selfTest();
else if (args.length === 1 && ["--help", "-h"].includes(args[0])) console.log(HELP);
else console.log(JSON.stringify(await probe(options(args)), null, 2));
} catch (error) {
console.error(`Probe failed: ${error.message}`);
process.exitCode = 1;
}
+60
View File
@@ -0,0 +1,60 @@
#!/usr/bin/env python3
"""Проверяет, что в бандл приложения попал GUI-бинарь, а не headless CLI.
Зачем это существует. В v2.0.0-beta.2 и v2.0.0-beta.3 бандлер Tauri упаковал
`tglock-cli` как исполняемый файл приложения, и оно не запускалось ни на одной
платформе. В beta.3 имя файла было уже правильным — бандлер переименовал CLI —
поэтому проверка имени или `CFBundleExecutable` ничего не заметила. Отличить
можно только по содержимому.
Почему на Python, а не grep. BSD grep на macOS в UTF-8-локали молча не находит
строки в бинарных данных там, где GNU grep находит: проверка проходила на
Linux и давала ложное «не GUI» на macOS. Один скрипт для всех платформ и для
всех трёх мест, где проверка вызывается, исключает подобные расхождения.
Использование:
python3 scripts/verify_bundle_binary.py <путь-к-бинарю>
"""
import sys
# Присутствуют только в GUI: строка CSP из tauri.conf.json и имя движка WebView.
GUI_MARKERS = (b"ipc.localhost", b"wry")
# Присутствуют только в CLI: имена флагов clap.
CLI_MARKERS = (b"allow-direct", b"secret-file")
def main(argv: list[str]) -> int:
if len(argv) != 2:
print(f"использование: {argv[0]} <путь-к-бинарю>", file=sys.stderr)
return 2
path = argv[1]
try:
with open(path, "rb") as handle:
data = handle.read()
except OSError as error:
print(f"не удалось прочитать {path}: {error}", file=sys.stderr)
return 1
found_gui = [marker.decode() for marker in GUI_MARKERS if marker in data]
found_cli = [marker.decode() for marker in CLI_MARKERS if marker in data]
print(f"файл: {path}")
print(f"размер: {len(data) / 1048576:.1f} МБ")
print(f"GUI: {found_gui or 'признаков нет'}")
print(f"CLI: {found_cli or 'признаков нет'}")
if found_cli:
print("ОШИБКА: в бандле headless CLI вместо приложения", file=sys.stderr)
return 1
if not found_gui:
print("ОШИБКА: это не GUI-бинарь, признаков GUI нет", file=sys.stderr)
return 1
print("OK: в бандле GUI-бинарь")
return 0
if __name__ == "__main__":
sys.exit(main(sys.argv))
+137 -68
View File
@@ -12,11 +12,22 @@ use std::process::ExitCode;
use std::sync::atomic::Ordering; use std::sync::atomic::Ordering;
use std::sync::Arc; use std::sync::Arc;
use std::time::Duration; use std::time::Duration;
use tglock_lib::config::ListenConfig; use tglock_lib::cli_settings as config;
use tglock_lib::{mtproto, proxy, transport}; use tglock_lib::{proxy, transport};
const STATUS_POLL: Duration = Duration::from_secs(1); const STATUS_POLL: Duration = Duration::from_secs(1);
/// Напечатать строку, вернув `false`, если stdout больше не принимает данные.
///
/// `println!` при ошибке записи паникует, а у демона stdout исчезает штатно: его
/// пускают в `head`, закрывают терминал, перезапускают сборщик логов. Падать из
/// за этого туннель не должен — он продолжает работать молча.
fn say(text: &str) -> bool {
use std::io::Write;
let mut out = std::io::stdout().lock();
writeln!(out, "{text}").and_then(|()| out.flush()).is_ok()
}
#[derive(Debug, Parser)] #[derive(Debug, Parser)]
#[command( #[command(
name = "tglock-cli", name = "tglock-cli",
@@ -24,13 +35,17 @@ const STATUS_POLL: Duration = Duration::from_secs(1);
about = "TGLock без графического интерфейса: локальный MTProto-прокси через WebSocket" about = "TGLock без графического интерфейса: локальный MTProto-прокси через WebSocket"
)] )]
struct Args { struct Args {
/// Адрес для прослушивания. 127.0.0.1 — только этот компьютер /// Файл настроек. Если не задан, ищется tglock.toml рядом с бинарём
#[arg(short, long, value_name = "IP", default_value = "127.0.0.1")] #[arg(short, long, value_name = "PATH")]
bind: IpAddr, config: Option<PathBuf>,
/// Порт локального прокси /// Адрес для прослушивания. По умолчанию 127.0.0.1 — только этот компьютер
#[arg(short, long, value_name = "PORT", default_value_t = proxy::DEFAULT_PORT)] #[arg(short, long, value_name = "IP")]
port: u16, bind: Option<IpAddr>,
/// Порт локального прокси. По умолчанию 1080
#[arg(short, long, value_name = "PORT")]
port: Option<u16>,
/// То же, что --bind 0.0.0.0: доступ с других устройств в локальной сети /// То же, что --bind 0.0.0.0: доступ с других устройств в локальной сети
#[arg(long, conflicts_with = "bind")] #[arg(long, conflicts_with = "bind")]
@@ -44,8 +59,8 @@ struct Args {
#[arg(long)] #[arg(long)]
allow_direct: bool, allow_direct: bool,
/// Файл с секретом прокси. Обязателен для сервиса: иначе после перезапуска /// Файл с секретом прокси. Для сервиса нужен он или secret в настройках:
/// секрет будет новым и уже настроенные клиенты перестанут подключаться /// иначе после перезапуска секрет будет новым и настроенные клиенты отвалятся
#[arg(long, value_name = "PATH")] #[arg(long, value_name = "PATH")]
secret_file: Option<PathBuf>, secret_file: Option<PathBuf>,
@@ -55,28 +70,31 @@ struct Args {
} }
impl Args { impl Args {
fn stats(&self) -> Arc<proxy::Stats> { fn overrides(&self) -> config::Overrides {
match &self.secret_file { config::Overrides {
Some(path) => proxy::Stats::with_secret(mtproto::load_or_create_secret_at(path)), bind: self.bind,
None => proxy::Stats::new(), port: self.port,
lan: self.lan,
allow_direct: self.allow_direct,
worker: self.worker.clone(),
secret_file: self.secret_file.clone(),
quiet: self.quiet,
} }
} }
fn listen(&self) -> ListenConfig { /// Файл настроек и путь, по которому он найден.
let base = if self.lan { ///
ListenConfig::lan(self.port) /// Явный `--config` обязателен к существованию: если человек указал путь и
} else { /// опечатался, молча стартовать с настройками по умолчанию — худшее из
ListenConfig::new(self.bind, self.port) /// возможных поведений.
}; fn load_file(&self) -> Result<(config::FileConfig, Option<PathBuf>), String> {
if self.allow_direct { if let Some(path) = &self.config {
base.with_allow_direct(true) return Ok((config::FileConfig::load(path)?, Some(path.clone())));
} else { }
base match config::path_next_to_executable() {
Some(path) if path.is_file() => Ok((config::FileConfig::load(&path)?, Some(path))),
_ => Ok((config::FileConfig::default(), None)),
} }
}
fn worker_domains(&self) -> String {
self.worker.join(",")
} }
} }
@@ -100,30 +118,55 @@ fn main() -> ExitCode {
} }
async fn serve(args: Args) -> Result<(), String> { async fn serve(args: Args) -> Result<(), String> {
let listen = args.listen(); let (file, file_path) = args.load_file()?;
let stats = args.stats(); let settings = config::resolve(file, args.overrides())?;
stats.set_worker_domain(&args.worker_domains()); let listen = settings.listen;
let stats = settings.stats();
let quiet = settings.quiet;
// Bind before printing anything: a busy port must be an error, not a // Bind before printing anything: a busy port must be an error, not a
// daemon that reports success and silently does nothing. // daemon that reports success and silently does nothing.
let listener = proxy::bind(listen).await?; let listener = proxy::bind(listen).await?;
if !args.quiet { if !quiet {
println!("Слушаю {}", listen.addr); let intro = match &file_path {
println!( Some(path) => format!("Настройки: {}", path.display()),
None => format!(
"Настройки: только флаги ({} рядом с бинарём не найден)",
config::DEFAULT_FILE_NAME
),
};
say(&intro);
say(&format!("Слушаю {}", listen.addr));
say(&format!(
"Ссылка для Telegram: {}", "Ссылка для Telegram: {}",
listen.telegram_link(&stats.telegram_secret()) listen.telegram_link(&stats.telegram_secret())
); ));
if listen.allow_direct && !listen.addr.ip().is_loopback() { // Запись секрета могла провалиться — тогда после перезапуска ссылка
println!( // изменится и Telegram скажет «прокси настроен неверно». Раньше это
"Внимание: --allow-direct на адресе {} превращает TGLock в открытый SOCKS5-прокси", // происходило молча (by-sonic/tglock#37).
listen.addr.ip() if let Some(error) = stats.secret_write_error() {
); say(&format!(
} else if !listen.allow_direct { "Внимание: секрет НЕ сохранён ({error}). После перезапуска ссылка \
println!("Пропускаю только адреса Telegram"); изменится, и Telegram откажется подключаться к старой"
));
} }
if !args.worker.is_empty() { if matches!(settings.secret, config::SecretSource::Ephemeral) {
println!("Резервные Worker-домены: {}", args.worker_domains()); say(
"Внимание: секрет не закреплён и будет новым после перезапуска — \
задайте secret в настройках или --secret-file",
);
}
if listen.allow_direct && !listen.addr.ip().is_loopback() {
say(&format!(
"Внимание: allow_direct на адресе {} превращает TGLock в открытый SOCKS5-прокси",
listen.addr.ip()
));
} else if !listen.allow_direct {
say("Пропускаю только адреса Telegram");
}
if !settings.workers.is_empty() {
say(&format!("Резервные Worker-домены: {}", settings.workers));
} }
} }
@@ -132,14 +175,14 @@ async fn serve(args: Args) -> Result<(), String> {
tokio::spawn( tokio::spawn(
async move { proxy::serve(server_stats, listener, listen.allow_direct).await }, async move { proxy::serve(server_stats, listener, listen.allow_direct).await },
); );
let watcher = (!args.quiet).then(|| tokio::spawn(watch_status(stats.clone()))); let watcher = (!quiet).then(|| tokio::spawn(watch_status(stats.clone())));
let outcome = tokio::select! { let outcome = tokio::select! {
joined = &mut server => joined.map_err(|error| format!("рабочая задача упала: {error}"))?, joined = &mut server => joined.map_err(|error| format!("рабочая задача упала: {error}"))?,
signal = shutdown_signal() => { signal = shutdown_signal() => {
signal.map_err(|error| format!("обработчик сигналов: {error}"))?; signal.map_err(|error| format!("обработчик сигналов: {error}"))?;
if !args.quiet { if !quiet {
println!("Получен сигнал остановки, закрываю соединения…"); say("Получен сигнал остановки, закрываю соединения…");
} }
stats.stop(); stats.stop();
server server
@@ -162,19 +205,35 @@ async fn watch_status(stats: Arc<proxy::Stats>) {
let mut previous = None; let mut previous = None;
loop { loop {
tokio::time::sleep(STATUS_POLL).await; tokio::time::sleep(STATUS_POLL).await;
// Отдельные события — кто подключился и какой адрес отклонён. Без них
// journalctl показывает только счётчики, по которым нельзя отличить
// «телефон не дошёл» от «дошёл и получил отказ» (by-sonic/tglock#42).
for event in stats.drain_events() {
if !say(&event) {
return;
}
}
let current = ( let current = (
stats.active.load(Ordering::Relaxed), stats.active.load(Ordering::Relaxed),
stats.ws.load(Ordering::Relaxed), stats.ws.load(Ordering::Relaxed),
stats.last_dc.load(Ordering::Relaxed), stats.last_dc(),
stats.last_route.load(Ordering::Relaxed), stats.last_route(),
stats.ws_failures.load(Ordering::Relaxed), stats.ws_failures.load(Ordering::Relaxed),
stats.route_failures(),
stats.blocked.load(Ordering::Relaxed),
stats.unknown_clients.load(Ordering::Relaxed),
stats.silent_clients.load(Ordering::Relaxed),
); );
if previous.as_ref() == Some(&current) { if previous.as_ref() == Some(&current) {
continue; continue;
} }
let (active, tunnels, dc, route, failures) = current; let (active, tunnels, dc, route, failures, route_failures, blocked, unknown, silent) =
println!( current;
"соединений {active} · туннелей {tunnels} · {} · {} · сбоев {failures}", let line = format!(
"соединений {active} · туннелей {tunnels} · {} · {} · сбоев {failures} · \
падений маршрутов {route_failures} · отклонено {blocked} · не опознано {unknown} · промолчали {silent}",
if dc > 0 { if dc > 0 {
format!("DC{dc}") format!("DC{dc}")
} else { } else {
@@ -182,6 +241,11 @@ async fn watch_status(stats: Arc<proxy::Stats>) {
}, },
transport::route_label(route) transport::route_label(route)
); );
// Закрытый stdout — не ошибка: печатать больше некому, туннель работает
// дальше без наблюдателя.
if !say(&line) {
return;
}
previous = Some(current); previous = Some(current);
} }
} }
@@ -213,6 +277,11 @@ mod tests {
Args::try_parse_from(std::iter::once("tglock-cli").chain(args.iter().copied())).unwrap() Args::try_parse_from(std::iter::once("tglock-cli").chain(args.iter().copied())).unwrap()
} }
/// Итоговые настройки только из флагов, без файла.
fn from_flags(args: &[&str]) -> config::Resolved {
config::resolve(config::FileConfig::default(), parse(args).overrides()).unwrap()
}
#[test] #[test]
fn command_definition_is_valid() { fn command_definition_is_valid() {
Args::command().debug_assert(); Args::command().debug_assert();
@@ -220,7 +289,7 @@ mod tests {
#[test] #[test]
fn defaults_to_loopback_on_the_default_port() { fn defaults_to_loopback_on_the_default_port() {
let listen = parse(&[]).listen(); let listen = from_flags(&[]).listen;
assert_eq!(listen.addr.to_string(), "127.0.0.1:1080"); assert_eq!(listen.addr.to_string(), "127.0.0.1:1080");
assert!(listen.allow_direct); assert!(listen.allow_direct);
} }
@@ -228,50 +297,50 @@ mod tests {
#[test] #[test]
fn lan_flag_matches_explicit_wildcard_bind() { fn lan_flag_matches_explicit_wildcard_bind() {
assert_eq!( assert_eq!(
parse(&["--lan"]).listen(), from_flags(&["--lan"]).listen,
parse(&["-b", "0.0.0.0"]).listen() from_flags(&["-b", "0.0.0.0"]).listen
); );
} }
#[test] #[test]
fn lan_does_not_relay_non_telegram_traffic() { fn lan_does_not_relay_non_telegram_traffic() {
let listen = parse(&["--lan"]).listen(); let listen = from_flags(&["--lan"]).listen;
assert_eq!(listen.addr.to_string(), "0.0.0.0:1080"); assert_eq!(listen.addr.to_string(), "0.0.0.0:1080");
assert!(!listen.allow_direct); assert!(!listen.allow_direct);
} }
#[test] #[test]
fn allow_direct_is_the_only_way_to_open_a_network_listener() { fn allow_direct_is_the_only_way_to_open_a_network_listener() {
assert!(!parse(&["-b", "192.168.1.10"]).listen().allow_direct); assert!(!from_flags(&["-b", "192.168.1.10"]).listen.allow_direct);
assert!( assert!(
parse(&["-b", "192.168.1.10", "--allow-direct"]) from_flags(&["-b", "192.168.1.10", "--allow-direct"])
.listen() .listen
.allow_direct .allow_direct
); );
} }
#[test] #[test]
fn bind_and_port_are_honoured() { fn bind_and_port_are_honoured() {
let listen = parse(&["--bind", "10.0.0.7", "--port", "1443"]).listen(); let listen = from_flags(&["--bind", "10.0.0.7", "--port", "1443"]).listen;
assert_eq!(listen.addr.to_string(), "10.0.0.7:1443"); assert_eq!(listen.addr.to_string(), "10.0.0.7:1443");
} }
#[test] #[test]
fn ipv6_bind_is_accepted() { fn ipv6_bind_is_accepted() {
let listen = parse(&["-b", "::1", "-p", "2080"]).listen(); let listen = from_flags(&["-b", "::1", "-p", "2080"]).listen;
assert_eq!(listen.addr.to_string(), "[::1]:2080"); assert_eq!(listen.addr.to_string(), "[::1]:2080");
assert!(listen.allow_direct); assert!(listen.allow_direct);
} }
#[test] #[test]
fn repeated_worker_flags_collapse_into_one_list() { fn repeated_worker_flags_collapse_into_one_list() {
let args = parse(&["--worker", "a.workers.dev", "--worker", "b.workers.dev"]); let settings = from_flags(&["--worker", "a.workers.dev", "--worker", "b.workers.dev"]);
assert_eq!(args.worker_domains(), "a.workers.dev,b.workers.dev"); assert_eq!(settings.workers, "a.workers.dev,b.workers.dev");
} }
#[test] #[test]
fn no_worker_flag_means_no_domains() { fn no_worker_flag_means_no_domains() {
assert!(parse(&[]).worker_domains().is_empty()); assert!(from_flags(&[]).workers.is_empty());
} }
#[test] #[test]
@@ -288,10 +357,10 @@ mod tests {
)); ));
let _ = std::fs::remove_file(&path); let _ = std::fs::remove_file(&path);
let first = parse(&["--secret-file", path.to_str().unwrap()]) let first = from_flags(&["--secret-file", path.to_str().unwrap()])
.stats() .stats()
.telegram_secret(); .telegram_secret();
let second = parse(&["--secret-file", path.to_str().unwrap()]) let second = from_flags(&["--secret-file", path.to_str().unwrap()])
.stats() .stats()
.telegram_secret(); .telegram_secret();
@@ -303,11 +372,11 @@ mod tests {
// A corrupted file must not wedge the daemon: it is replaced. // A corrupted file must not wedge the daemon: it is replaced.
std::fs::write(&path, "garbage").unwrap(); std::fs::write(&path, "garbage").unwrap();
let third = parse(&["--secret-file", path.to_str().unwrap()]) let third = from_flags(&["--secret-file", path.to_str().unwrap()])
.stats() .stats()
.telegram_secret(); .telegram_secret();
assert_ne!(third, first); assert_ne!(third, first);
let fourth = parse(&["--secret-file", path.to_str().unwrap()]) let fourth = from_flags(&["--secret-file", path.to_str().unwrap()])
.stats() .stats()
.telegram_secret(); .telegram_secret();
assert_eq!(third, fourth, "the replacement must be persisted in turn"); assert_eq!(third, fourth, "the replacement must be persisted in turn");
+360
View File
@@ -0,0 +1,360 @@
//! Файл конфигурации для `tglock-cli`.
//!
//! Живёт в библиотеке, а не рядом с бинарём: каталожная форма `src/bin/cli/`
//! ломает перечисление бинарей в Tauri — он выводит имя приложения из имени
//! каталога и пытается упаковать несуществующий `cli`.
//!
//! Запрошен в by-sonic/tglock#32: держать все параметры и секрет в одном месте,
//! чтобы не собирать батник с ключами при каждом запуске.
//!
//! Порядок приоритетов: значения по умолчанию → файл → флаги командной строки.
//! Флаги-переключатели (`--lan`, `--allow-direct`, `--quiet`) могут только
//! включать: их отсутствие означает «взять из файла», а не «выключить».
use crate::config::ListenConfig;
use crate::{mtproto, proxy};
use serde::Deserialize;
use std::net::IpAddr;
use std::path::{Path, PathBuf};
/// Имя файла, который ищется рядом с бинарём, если `--config` не задан.
pub const DEFAULT_FILE_NAME: &str = "tglock.toml";
/// Содержимое файла конфигурации.
///
/// `deny_unknown_fields` намеренно: опечатка вроде `porrt = 1080` должна быть
/// ошибкой при старте, а не молча проигнорированной строкой, из-за которой
/// сервис слушает не тот порт.
#[derive(Debug, Default, Deserialize, PartialEq)]
#[serde(deny_unknown_fields)]
pub struct FileConfig {
pub bind: Option<IpAddr>,
pub port: Option<u16>,
pub lan: Option<bool>,
pub allow_direct: Option<bool>,
pub worker: Option<Vec<String>>,
pub secret: Option<String>,
pub secret_file: Option<PathBuf>,
pub quiet: Option<bool>,
}
impl FileConfig {
pub fn parse(text: &str) -> Result<Self, String> {
toml::from_str(text).map_err(|error| format!("конфиг разобрать не удалось: {error}"))
}
pub fn load(path: &Path) -> Result<Self, String> {
let text = std::fs::read_to_string(path)
.map_err(|error| format!("не удалось прочитать {}: {error}", path.display()))?;
Self::parse(&text)
}
}
/// Значения, пришедшие из командной строки.
#[derive(Debug, Default)]
pub struct Overrides {
pub bind: Option<IpAddr>,
pub port: Option<u16>,
pub lan: bool,
pub allow_direct: bool,
pub worker: Vec<String>,
pub secret_file: Option<PathBuf>,
pub quiet: bool,
}
/// Откуда взять секрет прокси.
#[derive(Debug, PartialEq)]
pub enum SecretSource {
/// Записан прямо в конфиге.
Inline([u8; 16]),
/// Лежит в отдельном файле, создаётся при первом запуске.
File(PathBuf),
/// Ни того, ни другого: секрет будет новым при каждом старте.
Ephemeral,
}
/// Итоговые настройки запуска.
#[derive(Debug, PartialEq)]
pub struct Resolved {
pub listen: ListenConfig,
/// Домены Worker'ов в том виде, в каком их ждёт `Stats::set_worker_domain`.
pub workers: String,
pub secret: SecretSource,
pub quiet: bool,
}
impl Resolved {
pub fn stats(&self) -> std::sync::Arc<proxy::Stats> {
let stats = match &self.secret {
SecretSource::Inline(secret) => proxy::Stats::with_secret(*secret),
SecretSource::File(path) => {
proxy::Stats::with_stored_secret(mtproto::load_or_create_secret_at(path))
}
SecretSource::Ephemeral => proxy::Stats::new(),
};
stats.set_worker_domain(&self.workers);
stats
}
}
/// Свести файл и флаги в одни настройки.
pub fn resolve(file: FileConfig, cli: Overrides) -> Result<Resolved, String> {
let port = cli.port.or(file.port).unwrap_or(proxy::DEFAULT_PORT);
if port == 0 {
return Err("порт должен быть от 1 до 65535".to_owned());
}
let lan = cli.lan || file.lan.unwrap_or(false);
let bind = cli.bind.or(file.bind);
if lan && bind.is_some() {
return Err("нельзя задать одновременно lan и bind: выберите одно".to_owned());
}
let listen = match (lan, bind) {
(true, _) => ListenConfig::lan(port),
(false, Some(ip)) => ListenConfig::new(ip, port),
(false, None) => ListenConfig::loopback(port),
};
let allow_direct = cli.allow_direct || file.allow_direct.unwrap_or(false);
let listen = if allow_direct {
listen.with_allow_direct(true)
} else {
listen
};
let workers = if cli.worker.is_empty() {
file.worker.unwrap_or_default()
} else {
cli.worker
};
// Секрет из файла конфигурации важнее отдельного файла: если человек вписал
// его сюда, значит хотел держать всё в одном месте.
let secret = match (&file.secret, cli.secret_file.or(file.secret_file)) {
(Some(value), _) => SecretSource::Inline(
mtproto::parse_secret(value)
.ok_or("секрет в конфиге неверный: нужны 32 hex-символа, можно с префиксом dd")?,
),
(None, Some(path)) => SecretSource::File(path),
(None, None) => SecretSource::Ephemeral,
};
Ok(Resolved {
listen,
workers: workers.join(","),
secret,
quiet: cli.quiet || file.quiet.unwrap_or(false),
})
}
/// Путь к конфигу рядом с исполняемым файлом.
///
/// Именно этого просили в #32: «размещение рядом с бинарником частично решает
/// вопрос». Текущий каталог не используется, чтобы сервис не зависел от того,
/// откуда его запустили.
pub fn path_next_to_executable() -> Option<PathBuf> {
let executable = std::env::current_exe().ok()?;
Some(executable.parent()?.join(DEFAULT_FILE_NAME))
}
#[cfg(test)]
mod tests {
use super::*;
const SECRET: &str = "00112233445566778899aabbccddeeff";
fn cli() -> Overrides {
Overrides::default()
}
#[test]
fn empty_config_and_no_flags_give_the_documented_defaults() {
let resolved = resolve(FileConfig::default(), cli()).unwrap();
assert_eq!(resolved.listen.addr.to_string(), "127.0.0.1:1080");
assert!(resolved.listen.allow_direct);
assert_eq!(resolved.workers, "");
assert_eq!(resolved.secret, SecretSource::Ephemeral);
assert!(!resolved.quiet);
}
#[test]
fn file_values_are_used_when_no_flags_are_given() {
let file = FileConfig::parse(
r#"
bind = "10.0.0.5"
port = 1443
allow_direct = true
worker = ["a.workers.dev", "b.workers.dev"]
quiet = true
"#,
)
.unwrap();
let resolved = resolve(file, cli()).unwrap();
assert_eq!(resolved.listen.addr.to_string(), "10.0.0.5:1443");
assert!(resolved.listen.allow_direct);
assert_eq!(resolved.workers, "a.workers.dev,b.workers.dev");
assert!(resolved.quiet);
}
#[test]
fn flags_win_over_the_file() {
let file = FileConfig::parse(
r#"
bind = "10.0.0.5"
port = 1443
worker = ["from-file.workers.dev"]
"#,
)
.unwrap();
let resolved = resolve(
file,
Overrides {
bind: Some("192.168.1.7".parse().unwrap()),
port: Some(2080),
worker: vec!["from-flag.workers.dev".to_owned()],
..Overrides::default()
},
)
.unwrap();
assert_eq!(resolved.listen.addr.to_string(), "192.168.1.7:2080");
assert_eq!(resolved.workers, "from-flag.workers.dev");
}
#[test]
fn a_switch_flag_can_only_turn_things_on() {
// Отсутствие --quiet не должно отменять quiet = true из файла: иначе
// файл нельзя было бы использовать для включения ничего.
let file = FileConfig::parse("quiet = true\nallow_direct = true").unwrap();
let resolved = resolve(file, cli()).unwrap();
assert!(resolved.quiet);
assert!(resolved.listen.allow_direct);
}
#[test]
fn lan_from_the_file_restricts_to_telegram() {
let resolved = resolve(FileConfig::parse("lan = true").unwrap(), cli()).unwrap();
assert_eq!(resolved.listen.addr.to_string(), "0.0.0.0:1080");
assert!(
!resolved.listen.allow_direct,
"сетевой слушатель не должен релеить произвольные адреса без явного разрешения"
);
}
#[test]
fn lan_and_bind_together_are_rejected_wherever_they_come_from() {
let both_in_file = FileConfig::parse("lan = true\nbind = \"10.0.0.5\"").unwrap();
assert!(resolve(both_in_file, cli()).is_err());
let file = FileConfig::parse("bind = \"10.0.0.5\"").unwrap();
let flag_lan = Overrides {
lan: true,
..Overrides::default()
};
assert!(
resolve(file, flag_lan).is_err(),
"конфликт должен ловиться и когда стороны пришли из разных мест"
);
}
#[test]
fn inline_secret_is_accepted_in_both_written_forms() {
for value in [SECRET.to_owned(), format!("dd{SECRET}")] {
let file = FileConfig::parse(&format!("secret = \"{value}\"")).unwrap();
let resolved = resolve(file, cli()).unwrap();
assert_eq!(
resolved.secret,
SecretSource::Inline([
0x00, 0x11, 0x22, 0x33, 0x44, 0x55, 0x66, 0x77, 0x88, 0x99, 0xaa, 0xbb, 0xcc,
0xdd, 0xee, 0xff,
]),
"форма {value} должна приниматься"
);
}
}
#[test]
fn a_broken_inline_secret_stops_the_start() {
let file = FileConfig::parse("secret = \"явно не секрет\"").unwrap();
let error = resolve(file, cli()).unwrap_err();
assert!(
error.contains("32"),
"ошибка должна объяснять формат, получено: {error}"
);
}
#[test]
fn inline_secret_wins_over_a_secret_file() {
let file =
FileConfig::parse(&format!("secret = \"{SECRET}\"\nsecret_file = \"s.bin\"")).unwrap();
let resolved = resolve(file, cli()).unwrap();
assert!(matches!(resolved.secret, SecretSource::Inline(_)));
}
#[test]
fn secret_file_from_the_flag_wins_over_the_file() {
let file = FileConfig::parse("secret_file = \"from-file.bin\"").unwrap();
let resolved = resolve(
file,
Overrides {
secret_file: Some(PathBuf::from("from-flag.bin")),
..Overrides::default()
},
)
.unwrap();
assert_eq!(
resolved.secret,
SecretSource::File(PathBuf::from("from-flag.bin"))
);
}
#[test]
fn a_typo_in_the_config_is_an_error_not_a_silent_default() {
// Самая опасная поломка конфига — та, которую не видно. Сервис не должен
// слушать 1080, если человек написал porrt = 1443.
let error = FileConfig::parse("porrt = 1443").unwrap_err();
assert!(
error.contains("porrt"),
"ошибка должна называть неизвестное поле, получено: {error}"
);
}
#[test]
fn malformed_values_are_rejected() {
for text in [
"bind = \"не адрес\"",
"port = \"1080\"",
"port = 70000",
"worker = \"строка вместо списка\"",
"lan = \"да\"",
] {
assert!(
FileConfig::parse(text).is_err(),
"{text:?} должен быть отвергнут"
);
}
}
#[test]
fn zero_port_is_rejected() {
assert!(resolve(FileConfig::parse("port = 0").unwrap(), cli()).is_err());
}
#[test]
fn comments_and_blank_lines_are_fine() {
let file = FileConfig::parse(
r#"
# порт для второго экземпляра
port = 1081
# свой воркер как резерв
worker = ["backup.workers.dev"]
"#,
)
.unwrap();
assert_eq!(file.port, Some(1081));
assert_eq!(
file.worker.as_deref(),
Some(&["backup.workers.dev".to_owned()][..])
);
}
}
+218 -57
View File
@@ -43,8 +43,32 @@ struct StatusSnapshot {
data_center: Option<u16>, data_center: Option<u16>,
route: String, route: String,
failures: u32, failures: u32,
/// Падения отдельных маршрутов. Растёт даже когда соединение в итоге
/// состоялось через запасной адрес (by-sonic/tglock#32).
route_failures: u32,
/// Запросы, отклонённые политикой «в LAN-режиме только Telegram».
///
/// Ноль означает, что фильтр не отклонял запросы. Доходит ли телефон до
/// машины, показывают соединения и журнал, а не этот счётчик (#42).
blocked: u32,
/// Клиенты, которые дошли, но не сумели договориться. Почти всегда это
/// ссылка `tg://proxy` от прошлого запуска, то есть другой секрет.
unknown_clients: u32,
/// Соединения, которые открылись и ничего не прислали до таймаута.
///
/// Растущее число в такт с переподключениями клиента означает, что он
/// открывает соединения впрок, а мы закрываем их по таймауту
/// (by-sonic/tglock#42).
silent_clients: u32,
uptime_seconds: u64, uptime_seconds: u64,
port: u16, port: u16,
/// Адрес, который нужно вписать в Telegram на другом устройстве.
///
/// В LAN-режиме это адрес этого компьютера в локальной сети. Люди искали
/// его в интерфейсе и не находили: вписывали `127.0.0.1`, который на
/// телефоне или в эмуляторе означает само устройство, и подключение не
/// работало (by-sonic/tglock#36).
share_address: Option<String>,
logs: Vec<LogLine>, logs: Vec<LogLine>,
} }
@@ -52,24 +76,31 @@ struct AppState {
stats: Arc<proxy::Stats>, stats: Arc<proxy::Stats>,
settings: Mutex<Settings>, settings: Mutex<Settings>,
active_port: Mutex<u16>, active_port: Mutex<u16>,
/// Слушатель работающего прокси. Нужен, чтобы показать адрес для других
/// устройств именно тот, на котором прокси реально поднят, а не тот, что
/// сейчас выбран в настройках.
active_listen: Mutex<Option<ListenConfig>>,
started_at: Mutex<Option<Instant>>, started_at: Mutex<Option<Instant>>,
logs: Arc<Mutex<Vec<LogLine>>>, logs: Arc<Mutex<Vec<LogLine>>>,
settings_path: PathBuf, settings_path: PathBuf,
task: tokio::sync::Mutex<Option<tokio::task::JoinHandle<()>>>,
} }
impl AppState { impl AppState {
fn new(settings_path: PathBuf) -> Self { fn new(settings_path: PathBuf, stats: Arc<proxy::Stats>) -> Self {
let settings = std::fs::read(&settings_path) let settings = std::fs::read(&settings_path)
.ok() .ok()
.and_then(|contents| serde_json::from_slice(&contents).ok()) .and_then(|contents| serde_json::from_slice(&contents).ok())
.unwrap_or_default(); .unwrap_or_default();
Self { Self {
stats: proxy::Stats::new(), stats,
settings: Mutex::new(settings), settings: Mutex::new(settings),
active_port: Mutex::new(proxy::DEFAULT_PORT), active_port: Mutex::new(proxy::DEFAULT_PORT),
active_listen: Mutex::new(None),
started_at: Mutex::new(None), started_at: Mutex::new(None),
logs: Arc::new(Mutex::new(Vec::new())), logs: Arc::new(Mutex::new(Vec::new())),
settings_path, settings_path,
task: tokio::sync::Mutex::new(None),
} }
} }
@@ -86,8 +117,13 @@ impl AppState {
} }
fn snapshot(&self) -> StatusSnapshot { fn snapshot(&self) -> StatusSnapshot {
let data_center = self.stats.last_dc.load(Ordering::Relaxed); // События прокси доходят до журнала только здесь: у ядра нет своего
let route = transport::route_label(self.stats.last_route.load(Ordering::Relaxed)); // способа что-то показать, а интерфейс и так опрашивает состояние.
for event in self.stats.drain_events() {
self.log(event, false);
}
let data_center = self.stats.last_dc();
let route = transport::route_label(self.stats.last_route());
StatusSnapshot { StatusSnapshot {
running: self.stats.running.load(Ordering::SeqCst), running: self.stats.running.load(Ordering::SeqCst),
active_connections: self.stats.active.load(Ordering::Relaxed), active_connections: self.stats.active.load(Ordering::Relaxed),
@@ -95,12 +131,17 @@ impl AppState {
data_center: (data_center > 0).then_some(data_center), data_center: (data_center > 0).then_some(data_center),
route: route.to_owned(), route: route.to_owned(),
failures: self.stats.ws_failures.load(Ordering::Relaxed), failures: self.stats.ws_failures.load(Ordering::Relaxed),
route_failures: self.stats.route_failures(),
blocked: self.stats.blocked.load(Ordering::Relaxed),
unknown_clients: self.stats.unknown_clients.load(Ordering::Relaxed),
silent_clients: self.stats.silent_clients.load(Ordering::Relaxed),
uptime_seconds: self uptime_seconds: self
.started_at .started_at
.lock() .lock()
.unwrap() .unwrap()
.map_or(0, |started| started.elapsed().as_secs()), .map_or(0, |started| started.elapsed().as_secs()),
port: *self.active_port.lock().unwrap(), port: *self.active_port.lock().unwrap(),
share_address: share_address(*self.active_listen.lock().unwrap()),
logs: self.logs.lock().unwrap().clone(), logs: self.logs.lock().unwrap().clone(),
} }
} }
@@ -117,6 +158,18 @@ impl AppState {
} }
} }
/// Адрес, который нужно вписать в Telegram на другом устройстве.
///
/// Только для слушателя на `0.0.0.0`: на loopback делиться нечем, туда никто
/// извне не достучится. Возвращается адрес этой машины в сети, а не `0.0.0.0`
/// и не `127.0.0.1` — последний на телефоне или в эмуляторе означает само
/// устройство, и именно на этом спотыкались (by-sonic/tglock#36).
fn share_address(listen: Option<ListenConfig>) -> Option<String> {
listen
.filter(|listen| listen.addr.ip().is_unspecified())
.map(|listen| format!("{}:{}", listen.advertised_host(), listen.addr.port()))
}
fn current_time() -> String { fn current_time() -> String {
let seconds = SystemTime::now() let seconds = SystemTime::now()
.duration_since(UNIX_EPOCH) .duration_since(UNIX_EPOCH)
@@ -155,70 +208,123 @@ fn save_settings(settings: Settings, state: State<'_, AppState>) -> Result<Setti
} }
#[tauri::command] #[tauri::command]
fn start_proxy( async fn start_proxy(
app: tauri::AppHandle, app: tauri::AppHandle,
state: State<'_, AppState>, state: State<'_, AppState>,
) -> Result<StatusSnapshot, String> { ) -> Result<StatusSnapshot, String> {
// Serialize transitions, including shutdown, so a rapid double click cannot
// create two listeners or stop a newly started Android service.
let mut task = state.task.lock().await;
if state.stats.running.load(Ordering::SeqCst) { if state.stats.running.load(Ordering::SeqCst) {
return Ok(state.snapshot()); return Ok(state.snapshot());
} }
if let Some(previous) = task.take() {
let _ = previous.await;
}
let settings = state.settings.lock().unwrap().clone(); let settings = state.settings.lock().unwrap().clone();
state.stats.set_worker_domain(&settings.worker_domain);
*state.active_port.lock().unwrap() = settings.port;
*state.started_at.lock().unwrap() = Some(Instant::now());
state.log("Запускаю защищённый маршрут…", false);
let listen = if settings.lan_mode { let listen = if settings.lan_mode {
ListenConfig::lan(settings.port) ListenConfig::lan(settings.port)
} else { } else {
ListenConfig::loopback(settings.port) ListenConfig::loopback(settings.port)
}; };
let listener = proxy::bind(listen).await?;
// Called while the user's Activity is visible, before opening Telegram.
// A rejected foreground-service start must not leave a hidden proxy running.
set_foreground_service(&app, true)?;
state.stats.set_worker_domain(&settings.worker_domain);
*state.active_port.lock().unwrap() = settings.port;
*state.active_listen.lock().unwrap() = Some(listen);
*state.started_at.lock().unwrap() = Some(Instant::now());
let stats = state.stats.clone(); let stats = state.stats.clone();
let logs = state.logs.clone(); let logs = state.logs.clone();
std::thread::spawn(move || { let worker_app = app.clone();
let runtime = match tokio::runtime::Runtime::new() { let worker = tokio::spawn(async move {
Ok(runtime) => runtime, if let Err(error) = proxy::serve(stats.clone(), listener, listen.allow_direct).await {
Err(error) => {
push_log(&logs, format!("Не удалось запустить сервис: {error}"), true);
return;
}
};
if let Err(error) = runtime.block_on(proxy::run(stats, listen)) {
push_log(&logs, format!("Ошибка подключения: {error}"), true); push_log(&logs, format!("Ошибка подключения: {error}"), true);
} }
stats.running.store(false, Ordering::SeqCst);
if let Err(error) = set_foreground_service(&worker_app, false) {
push_log(&logs, error, true);
}
}); });
while !state.stats.running.load(Ordering::SeqCst) && !worker.is_finished() {
std::thread::sleep(std::time::Duration::from_millis(220)); tokio::task::yield_now().await;
if !state.stats.running.load(Ordering::SeqCst) { }
*state.started_at.lock().unwrap() = None; *task = Some(worker);
return Err(state if !state.stats.running.load(Ordering::SeqCst) {
.logs *state.active_listen.lock().unwrap() = None;
.lock() *state.started_at.lock().unwrap() = None;
.unwrap() return Err("Не удалось запустить прокси; подробности в диагностике".into());
.last()
.map(|line| line.message.clone())
.unwrap_or_else(|| "Не удалось запустить прокси".into()));
} }
state.log(format!("Прокси запущен на {}", listen.addr), false); state.log(format!("Прокси запущен на {}", listen.addr), false);
// The opener plugin works on desktop and on Android alike; the `open` if let Err(error) = open_telegram_link(&app, &state) {
// crate has no Android implementation. // The working proxy remains available through the copy-link control.
let _ = app.opener().open_url( state.log(error, true);
listen.telegram_link(&state.stats.telegram_secret()), }
None::<&str>,
);
state.log("Открываю подключение в Telegram…", false);
Ok(state.snapshot()) Ok(state.snapshot())
} }
#[tauri::command] #[tauri::command]
fn stop_proxy(state: State<'_, AppState>) -> StatusSnapshot { async fn stop_proxy(state: State<'_, AppState>) -> Result<StatusSnapshot, String> {
let mut task = state.task.lock().await;
state.stats.stop(); state.stats.stop();
if let Some(worker) = task.take() {
let _ = worker.await;
}
*state.active_listen.lock().unwrap() = None;
*state.started_at.lock().unwrap() = None; *state.started_at.lock().unwrap() = None;
state.log("Защита выключена", false); state.log("Защита выключена", false);
state.snapshot() Ok(state.snapshot())
}
fn telegram_link(state: &AppState) -> Result<String, String> {
if !state.stats.running.load(Ordering::SeqCst) {
return Err("Сначала включите защиту".into());
}
state
.active_listen
.lock()
.unwrap()
.map(|listen| listen.telegram_link(&state.stats.telegram_secret()))
.ok_or_else(|| "Сначала включите защиту".into())
}
#[tauri::command]
fn get_telegram_link(state: State<'_, AppState>) -> Result<String, String> {
telegram_link(&state)
}
fn open_telegram_link(app: &tauri::AppHandle, state: &AppState) -> Result<(), String> {
app.opener()
.open_url(telegram_link(state)?, None::<&str>)
.map_err(|error| {
format!("Не удалось открыть Telegram: {error}. Скопируйте ссылку подключения.")
})
}
#[tauri::command]
async fn open_telegram(app: tauri::AppHandle, state: State<'_, AppState>) -> Result<(), String> {
open_telegram_link(&app, &state)
}
#[cfg(target_os = "android")]
struct TunnelPlugin(tauri::plugin::PluginHandle<tauri::Wry>);
#[cfg(target_os = "android")]
fn set_foreground_service(app: &tauri::AppHandle, enabled: bool) -> Result<(), String> {
app.state::<TunnelPlugin>()
.0
.run_mobile_plugin::<serde_json::Value>(
"setEnabled",
serde_json::json!({ "enabled": enabled }),
)
.map(|_| ())
.map_err(|error| format!("Фоновый сервис Android: {error}"))
}
#[cfg(not(target_os = "android"))]
fn set_foreground_service(_app: &tauri::AppHandle, _enabled: bool) -> Result<(), String> {
Ok(())
} }
fn push_log(logs: &Arc<Mutex<Vec<LogLine>>>, message: String, error: bool) { fn push_log(logs: &Arc<Mutex<Vec<LogLine>>>, message: String, error: bool) {
@@ -252,10 +358,12 @@ fn software_rendering_vars(
"WEBVIEW2_ADDITIONAL_BROWSER_ARGUMENTS", "WEBVIEW2_ADDITIONAL_BROWSER_ARGUMENTS",
"--disable-gpu --disable-gpu-compositing", "--disable-gpu --disable-gpu-compositing",
)] )]
} else if cfg!(target_os = "macos") || cfg!(target_os = "android") { } else if cfg!(any(
// WebKit on macOS falls back to software rendering on its own, and on a target_os = "macos",
// phone the WebView always has a GPU — forcing software rendering there target_os = "android",
// would only make the interface slower. target_os = "ios"
)) {
// WebKit on macOS falls back to software rendering on its own.
&[] &[]
} else { } else {
&[ &[
@@ -278,25 +386,44 @@ fn prefer_software_rendering() {
} }
} }
/// Entry point of the graphical application.
///
/// On desktop this is called from `main`. On Android the platform loads the
/// crate as a shared library and calls this through the JNI entry point that
/// `tauri::mobile_entry_point` generates, which is why the app lives in the
/// library rather than in `main.rs`.
#[cfg_attr(mobile, tauri::mobile_entry_point)] #[cfg_attr(mobile, tauri::mobile_entry_point)]
pub fn run() { pub fn run() {
prefer_software_rendering(); prefer_software_rendering();
tauri::Builder::default() let builder = tauri::Builder::default().plugin(tauri_plugin_opener::init());
.plugin(tauri_plugin_opener::init()) #[cfg(target_os = "android")]
let builder = builder.plugin(
tauri::plugin::Builder::<tauri::Wry>::new("tunnel")
.setup(|app, api| {
let handle = api.register_android_plugin("com.bysonic.tglock", "TunnelPlugin")?;
app.manage(TunnelPlugin(handle));
Ok(())
})
.build(),
);
builder
.setup(|app| { .setup(|app| {
let settings_path = app let settings_path = app
.path() .path()
.app_config_dir() .app_config_dir()
.map_err(|error| error.to_string())? .map_err(|error| error.to_string())?
.join("settings.json"); .join("settings.json");
app.manage(AppState::new(settings_path)); let secret_path = settings_path.with_file_name("secret");
let stored = crate::mtproto::load_or_create_secret_at_with_migration(
&secret_path,
crate::mtproto::legacy_secret_path().as_deref(),
);
let state = AppState::new(settings_path, proxy::Stats::with_stored_secret(stored));
// Если секрет не удалось записать, ссылка tg://proxy изменится после
// перезапуска и Telegram откажется подключаться к сохранённой.
// Раньше это происходило молча (by-sonic/tglock#37).
if let Some(error) = state.stats.secret_write_error() {
state.log(
format!("Секрет не записан ({error}). Проверьте ссылку после перезапуска"),
true,
);
}
app.manage(state);
Ok(()) Ok(())
}) })
.invoke_handler(tauri::generate_handler![ .invoke_handler(tauri::generate_handler![
@@ -304,7 +431,9 @@ pub fn run() {
get_settings, get_settings,
save_settings, save_settings,
start_proxy, start_proxy,
stop_proxy stop_proxy,
get_telegram_link,
open_telegram
]) ])
.run(tauri::generate_context!()) .run(tauri::generate_context!())
.expect("failed to run TGLock"); .expect("failed to run TGLock");
@@ -314,10 +443,42 @@ pub fn run() {
mod tests { mod tests {
use super::*; use super::*;
#[test]
fn nothing_to_share_when_the_proxy_is_off_or_local() {
assert_eq!(
share_address(None),
None,
"выключенный прокси нечего делить"
);
assert_eq!(
share_address(Some(ListenConfig::loopback(1080))),
None,
"на loopback снаружи никто не подключится"
);
}
#[test]
fn lan_mode_shares_a_reachable_address() {
let shown = share_address(Some(ListenConfig::lan(1443))).expect("в LAN-режиме адрес нужен");
assert!(shown.ends_with(":1443"), "порт должен быть виден: {shown}");
assert!(
!shown.starts_with("0.0.0.0"),
"0.0.0.0 нельзя вписать в Telegram: {shown}"
);
assert!(
!shown.starts_with("127.0.0.1"),
"127.0.0.1 на другом устройстве означает само устройство: {shown}"
);
}
#[test] #[test]
fn software_rendering_is_requested_by_default() { fn software_rendering_is_requested_by_default() {
let vars = software_rendering_vars(false, |_| false); let vars = software_rendering_vars(false, |_| false);
if cfg!(target_os = "macos") { if cfg!(any(
target_os = "macos",
target_os = "android",
target_os = "ios"
)) {
assert!(vars.is_empty(), "macOS needs no override"); assert!(vars.is_empty(), "macOS needs no override");
} else { } else {
assert!( assert!(
+7 -4
View File
@@ -1,17 +1,20 @@
//! TGLock core: the MTProto/WebSocket transport shared by the desktop GUI and //! TGLock core: the MTProto/WebSocket transport shared by the desktop GUI and
//! the headless CLI. //! the headless CLI.
//! //!
//! Nothing in this crate depends on Tauri or on a windowing system, so the //! With the `gui` feature disabled this crate does not depend on Tauri, so the
//! `tglock-cli` binary can be built with `--no-default-features` on a server //! `tglock-cli` binary can be built with `--no-default-features` on a server
//! that has neither a GPU nor a monitor. //! that has neither a GPU nor a monitor.
pub mod config; pub mod config;
pub mod mtproto; pub mod mtproto;
pub mod proxy; pub mod proxy;
pub mod telegram_net;
pub mod transport; pub mod transport;
/// The graphical application, shared by the desktop binary and the Android /// Настройки headless-версии: файл конфигурации и сведение с флагами.
/// package. Compiled only with the `gui` feature, so a headless build never #[cfg(feature = "cli")]
/// pulls in Tauri or a WebView. pub mod cli_settings;
/// Desktop and Android graphical application; absent from headless builds.
#[cfg(feature = "gui")] #[cfg(feature = "gui")]
pub mod gui; pub mod gui;
+1 -6
View File
@@ -1,10 +1,5 @@
#![cfg_attr(not(debug_assertions), windows_subsystem = "windows")] #![cfg_attr(not(debug_assertions), windows_subsystem = "windows")]
// The application itself lives in `tglock_lib::gui` because Android loads the crate
// as a shared library and enters through a JNI symbol rather than through
// `main`. Keeping one implementation for both platforms means the desktop
// binary is just this shim.
fn main() { fn main() {
tglock_lib::gui::run() tglock_lib::gui::run();
} }
+326 -28
View File
@@ -2,9 +2,7 @@ use aes::Aes256;
use cipher::{KeyIvInit, StreamCipher}; use cipher::{KeyIvInit, StreamCipher};
use rand::{rngs::OsRng, RngCore}; use rand::{rngs::OsRng, RngCore};
use sha2::{Digest, Sha256}; use sha2::{Digest, Sha256};
use std::path::Path; use std::path::{Path, PathBuf};
#[cfg(not(test))]
use std::path::PathBuf;
type AesCtr = ctr::Ctr128BE<Aes256>; type AesCtr = ctr::Ctr128BE<Aes256>;
@@ -43,6 +41,49 @@ impl CryptoContext {
self.telegram_decrypt.apply_keystream(data); self.telegram_decrypt.apply_keystream(data);
self.client_encrypt.apply_keystream(data); self.client_encrypt.apply_keystream(data);
} }
/// Разделить шифры по направлениям, чтобы туннель шёл в обе стороны сразу.
///
/// Направления независимы: это два потока AES-CTR со своими ключами, и ни
/// один байт одного не влияет на другой.
pub fn split(self) -> (Upstream, Downstream) {
(
Upstream {
client_decrypt: self.client_decrypt,
telegram_encrypt: self.telegram_encrypt,
},
Downstream {
telegram_decrypt: self.telegram_decrypt,
client_encrypt: self.client_encrypt,
},
)
}
}
/// Шифры направления «клиент -> Telegram».
pub struct Upstream {
client_decrypt: AesCtr,
telegram_encrypt: AesCtr,
}
impl Upstream {
pub fn apply(&mut self, data: &mut [u8]) {
self.client_decrypt.apply_keystream(data);
self.telegram_encrypt.apply_keystream(data);
}
}
/// Шифры направления «Telegram -> клиент».
pub struct Downstream {
telegram_decrypt: AesCtr,
client_encrypt: AesCtr,
}
impl Downstream {
pub fn apply(&mut self, data: &mut [u8]) {
self.telegram_decrypt.apply_keystream(data);
self.client_encrypt.apply_keystream(data);
}
} }
pub fn generate_secret() -> [u8; 16] { pub fn generate_secret() -> [u8; 16] {
@@ -51,36 +92,77 @@ pub fn generate_secret() -> [u8; 16] {
secret secret
} }
/// Reuse the secret stored at `path`, creating it if it is missing or unusable. /// Секрет прокси и то, лежит ли он на диске.
pub struct StoredSecret {
pub value: [u8; 16],
/// Ошибка, из-за которой секрет не удалось сохранить.
///
/// Если она есть, при следующем запуске секрет будет другим, ссылка
/// `tg://proxy` перестанет совпадать с сохранённой в Telegram, и Telegram
/// скажет «прокси настроен неверно и будет отключён». Раньше запись
/// провалившись молчала, и понять причину было невозможно
/// (by-sonic/tglock#37).
pub write_error: Option<String>,
}
impl StoredSecret {
/// Секрет действительно переживёт перезапуск.
pub fn is_persistent(&self) -> bool {
self.write_error.is_none()
}
}
/// Взять секрет из файла, создав его, если файла нет или он испорчен.
/// ///
/// A daemon needs this: the secret is half of the `tg://proxy` link, so a /// Секрет — половина ссылки `tg://proxy`, поэтому сервис, придумывающий новый
/// service that invents a new one on every restart silently invalidates every /// при каждом старте, отключает всех уже настроенных клиентов.
/// client that was already configured. pub fn load_or_create_secret_at(path: &Path) -> StoredSecret {
pub fn load_or_create_secret_at(path: &Path) -> [u8; 16] { load_or_create_secret_at_with_migration(path, None)
}
/// Preserve desktop proxy links when the GUI moves to Tauri's app directory.
/// The legacy file remains intact, including when copying it fails.
pub fn load_or_create_secret_at_with_migration(path: &Path, legacy: Option<&Path>) -> StoredSecret {
if let Ok(value) = std::fs::read_to_string(path) { if let Ok(value) = std::fs::read_to_string(path) {
if let Some(secret) = parse_secret_hex(value.trim()) { if let Some(value) = parse_secret_hex(value.trim()) {
return secret; return StoredSecret {
value,
write_error: None,
};
} }
} }
let secret = generate_secret(); let value = legacy
.and_then(|legacy| std::fs::read_to_string(legacy).ok())
.and_then(|value| parse_secret_hex(value.trim()))
.unwrap_or_else(generate_secret);
let write_error = store_secret(path, &secret_hex(&value))
.err()
.map(|error| format!("{}: {error}", path.display()));
StoredSecret { value, write_error }
}
fn store_secret(path: &Path, value: &str) -> std::io::Result<()> {
if let Some(parent) = path.parent() { if let Some(parent) = path.parent() {
let _ = std::fs::create_dir_all(parent); if !parent.as_os_str().is_empty() {
std::fs::create_dir_all(parent)?;
}
} }
write_secret_file(path, &secret_hex(&secret)); write_secret_file(path, value)
secret
} }
#[cfg(not(test))] #[cfg(not(test))]
pub fn load_or_create_secret() -> [u8; 16] { pub fn load_or_create_secret() -> StoredSecret {
match secret_path() { match legacy_secret_path() {
Some(path) => load_or_create_secret_at(&path), Some(path) => load_or_create_secret_at(&path),
None => generate_secret(), None => StoredSecret {
value: generate_secret(),
write_error: Some("не удалось определить папку для секрета в этой системе".to_owned()),
},
} }
} }
#[cfg(not(test))] pub fn legacy_secret_path() -> Option<PathBuf> {
fn secret_path() -> Option<PathBuf> {
#[cfg(target_os = "windows")] #[cfg(target_os = "windows")]
{ {
std::env::var_os("APPDATA") std::env::var_os("APPDATA")
@@ -105,23 +187,21 @@ fn secret_path() -> Option<PathBuf> {
} }
#[cfg(unix)] #[cfg(unix)]
fn write_secret_file(path: &Path, value: &str) { fn write_secret_file(path: &Path, value: &str) -> std::io::Result<()> {
use std::io::Write; use std::io::Write;
use std::os::unix::fs::OpenOptionsExt; use std::os::unix::fs::OpenOptionsExt;
if let Ok(mut file) = std::fs::OpenOptions::new() let mut file = std::fs::OpenOptions::new()
.create(true) .create(true)
.truncate(true) .truncate(true)
.write(true) .write(true)
.mode(0o600) .mode(0o600)
.open(path) .open(path)?;
{ file.write_all(value.as_bytes())
let _ = file.write_all(value.as_bytes());
}
} }
#[cfg(not(unix))] #[cfg(not(unix))]
fn write_secret_file(path: &Path, value: &str) { fn write_secret_file(path: &Path, value: &str) -> std::io::Result<()> {
let _ = std::fs::write(path, value); std::fs::write(path, value)
} }
pub fn secret_hex(secret: &[u8; 16]) -> String { pub fn secret_hex(secret: &[u8; 16]) -> String {
@@ -133,8 +213,21 @@ pub fn secret_hex(secret: &[u8; 16]) -> String {
output output
} }
/// Разобрать секрет, записанный человеком.
///
/// Принимает и 32 hex-символа, и форму с префиксом `dd` — именно так секрет
/// выглядит в ссылке `tg://proxy`, откуда его и копируют.
pub fn parse_secret(value: &str) -> Option<[u8; 16]> {
let trimmed = value.trim();
let hex = trimmed
.strip_prefix("dd")
.filter(|rest| rest.len() == 32)
.unwrap_or(trimmed);
parse_secret_hex(hex)
}
fn parse_secret_hex(value: &str) -> Option<[u8; 16]> { fn parse_secret_hex(value: &str) -> Option<[u8; 16]> {
if value.len() != 32 { if value.len() != 32 || !value.is_ascii() {
return None; return None;
} }
let mut secret = [0; 16]; let mut secret = [0; 16];
@@ -213,6 +306,7 @@ fn is_reserved_init(init: &[u8; INIT_LEN]) -> bool {
|| &init[..4] == b"HEAD" || &init[..4] == b"HEAD"
|| &init[..4] == b"POST" || &init[..4] == b"POST"
|| &init[..4] == b"GET " || &init[..4] == b"GET "
|| &init[..4] == b"OPTI"
|| init[..4] == [0xee; 4] || init[..4] == [0xee; 4]
|| init[..4] == [0xdd; 4] || init[..4] == [0xdd; 4]
|| init[..4] == [0x16, 0x03, 0x01, 0x02] || init[..4] == [0x16, 0x03, 0x01, 0x02]
@@ -501,6 +595,144 @@ mod tests {
} }
} }
#[test]
fn a_failed_write_is_reported_instead_of_swallowed() {
// Раньше ошибка записи выбрасывалась, секрет генерировался заново при
// каждом запуске, и Telegram говорил «прокси настроен неверно» без
// единой подсказки почему (by-sonic/tglock#37).
let blocker = std::env::temp_dir().join(format!(
"tglock-not-a-dir-{}-{:?}",
std::process::id(),
std::thread::current().id()
));
std::fs::write(&blocker, "я файл, а не папка").unwrap();
// Родитель пути — обычный файл, поэтому создать каталог невозможно.
let stored = load_or_create_secret_at(&blocker.join("secret"));
assert!(
!stored.is_persistent(),
"неудачная запись обязана быть видна"
);
let error = stored.write_error.expect("должно быть сообщение об ошибке");
assert!(
error.contains("secret"),
"в сообщении должен быть путь, получено: {error}"
);
// Секрет всё равно выдан: прокси работает, просто до перезапуска.
assert_ne!(stored.value, [0; 16]);
let _ = std::fs::remove_file(&blocker);
}
#[test]
fn a_successful_write_reports_no_error() {
let path = std::env::temp_dir().join(format!(
"tglock-secret-ok-{}-{:?}",
std::process::id(),
std::thread::current().id()
));
let _ = std::fs::remove_file(&path);
let first = load_or_create_secret_at(&path);
assert!(first.is_persistent(), "запись в temp должна удаваться");
// Второй запуск читает готовый файл и тоже не жалуется.
let second = load_or_create_secret_at(&path);
assert!(second.is_persistent());
assert_eq!(
first.value, second.value,
"секрет должен переживать перезапуск"
);
let _ = std::fs::remove_file(&path);
}
#[test]
fn accepts_a_secret_copied_from_a_tg_link() {
let expected = [
0x00, 0x11, 0x22, 0x33, 0x44, 0x55, 0x66, 0x77, 0x88, 0x99, 0xaa, 0xbb, 0xcc, 0xdd,
0xee, 0xff,
];
// Обе формы: как в файле и как в ссылке tg://proxy.
assert_eq!(
parse_secret("00112233445566778899aabbccddeeff"),
Some(expected)
);
assert_eq!(
parse_secret("dd00112233445566778899aabbccddeeff"),
Some(expected)
);
// Пробелы по краям — обычное дело при копировании.
assert_eq!(
parse_secret(" dd00112233445566778899aabbccddeeff\n"),
Some(expected)
);
// Секрет, который сам начинается с dd и уже имеет полную длину, не
// должен потерять первый байт: префикс снимается только если после него
// остаётся ровно 32 символа.
assert_eq!(
parse_secret("dd112233445566778899aabbccddeeff"),
Some([
0xdd, 0x11, 0x22, 0x33, 0x44, 0x55, 0x66, 0x77, 0x88, 0x99, 0xaa, 0xbb, 0xcc, 0xdd,
0xee, 0xff,
])
);
}
#[test]
fn rejects_malformed_secrets() {
for bad in [
"",
"dd",
"слишком коротко",
"00112233445566778899aabbccddee", // 30 символов
"00112233445566778899aabbccddeeffff", // 34 символа
"zz112233445566778899aabbccddeeff", // не hex
"0я00000000000000000000000000000", // 32 bytes, UTF-8 boundary at byte 2
] {
assert!(parse_secret(bad).is_none(), "{bad:?} должен быть отвергнут");
}
}
#[test]
fn android_obfuscated2_vector_survives_fragmented_translation() {
// Independently generated with Node/OpenSSL AES-256-CTR and SHA-256,
// following Telegram Android Connection.cpp sendData/encryptKeyWithSecret.
// Fixed wire bytes avoid a symmetric mistake in the test peer helpers.
fn bytes(hex: &str) -> Vec<u8> {
hex.as_bytes()
.as_chunks::<2>()
.0
.iter()
.map(|pair| u8::from_str_radix(std::str::from_utf8(pair).unwrap(), 16).unwrap())
.collect()
}
let init: [u8; 64] = bytes(concat!(
"0102030405060708090a0b0c0d0e0f101112131415161718191a1b1c1d1e1f20212223",
"2425262728292a2b2c2d2e2f303132333435363738043de6c25808afa3"
))
.try_into()
.unwrap();
let parsed = parse_client_init(&init, &[42; 16]).unwrap();
assert_eq!(parsed.dc, 4);
assert!(parsed.media);
let mut relay = test_relay_peer(&parsed.relay_init);
let (mut upstream, mut downstream) = parsed.crypto.split();
let mut request = bytes("31fc48bfc21f9210a57fd63ac344ae50a3a23620");
for chunk in request.chunks_mut(3) {
upstream.apply(chunk);
relay.decrypt(chunk);
}
assert_eq!(request, bytes("10000000112233445566778899aabbccddeeff00"));
let mut reply = bytes("04000000ecfeffff");
relay.encrypt(&mut reply);
for chunk in reply.chunks_mut(1) {
downstream.apply(chunk);
}
assert_eq!(reply, bytes("d5a69e839ec08ebf"));
}
#[test] #[test]
fn parses_persisted_secret() { fn parses_persisted_secret() {
assert_eq!( assert_eq!(
@@ -512,4 +744,70 @@ mod tests {
); );
assert_eq!(parse_secret_hex("not-a-secret"), None); assert_eq!(parse_secret_hex("not-a-secret"), None);
} }
#[test]
fn secret_migration_keeps_legacy_links_and_prefers_existing_destination() {
let root = std::env::temp_dir().join(format!(
"tglock-migration-{}",
secret_hex(&generate_secret())
));
std::fs::create_dir(&root).unwrap();
let legacy = root.join("legacy");
let destination = root.join("secret");
std::fs::write(&legacy, secret_hex(&[17; 16])).unwrap();
let first = load_or_create_secret_at_with_migration(&destination, Some(&legacy));
assert_eq!(first.value, [17; 16]);
assert!(first.is_persistent());
assert_eq!(
std::fs::read_to_string(&legacy).unwrap(),
secret_hex(&[17; 16])
);
#[cfg(unix)]
{
use std::os::unix::fs::PermissionsExt;
assert_eq!(
std::fs::metadata(&destination)
.unwrap()
.permissions()
.mode()
& 0o777,
0o600
);
}
std::fs::write(&legacy, secret_hex(&[23; 16])).unwrap();
let second = load_or_create_secret_at_with_migration(&destination, Some(&legacy));
assert_eq!(
second.value, [17; 16],
"an existing destination wins on restart"
);
std::fs::remove_file(destination).unwrap();
std::fs::remove_file(legacy).unwrap();
std::fs::remove_dir(root).unwrap();
}
#[test]
fn failed_migration_reports_error_but_does_not_rotate_the_legacy_secret() {
let root = std::env::temp_dir().join(format!(
"tglock-migration-fail-{}",
secret_hex(&generate_secret())
));
std::fs::create_dir(&root).unwrap();
let legacy = root.join("legacy");
let blocker = root.join("blocker");
std::fs::write(&legacy, secret_hex(&[29; 16])).unwrap();
std::fs::write(&blocker, "not a directory").unwrap();
let destination = blocker.join("secret");
for _ in 0..2 {
let stored = load_or_create_secret_at_with_migration(&destination, Some(&legacy));
assert_eq!(stored.value, [29; 16]);
assert!(stored.write_error.is_some());
}
assert_eq!(
std::fs::read_to_string(&legacy).unwrap(),
secret_hex(&[29; 16])
);
std::fs::remove_file(blocker).unwrap();
std::fs::remove_file(legacy).unwrap();
std::fs::remove_dir(root).unwrap();
}
} }
+1409 -112
View File
File diff suppressed because it is too large Load Diff
+271
View File
@@ -0,0 +1,271 @@
//! Какие адреса и имена принадлежат Telegram.
//!
//! От этого ответа зависит поведение LAN-режима: слушатель на сетевом адресе
//! пропускает только Telegram, всё остальное отклоняет. Значит ошибка в любую
//! сторону видна пользователю.
//!
//! Раньше проверка сравнивала два первых октета, то есть считала «телеграмом»
//! целиком `149.154.0.0/16`, `91.108.0.0/16`, `91.105.0.0/16` и `185.76.0.0/16`,
//! а IPv6 не знала вовсе. Отсюда два разных дефекта: чужие адреса внутри этих
//! сетей уходили в MTProto-туннель и умирали, а настоящие адреса Telegram по
//! IPv6 отклонялись как посторонние. Второе и выглядит как «на компьютере
//! работает, с телефона нет» (by-sonic/tglock#42): на loopback не-Telegram
//! адреса всё равно релеятся напрямую, поэтому там ошибка не проявляется.
//!
//! Список сетей — официальный, <https://core.telegram.org/resources/cidr.txt>,
//! сверен 19 августа 2026 года.
use std::net::{IpAddr, Ipv4Addr, Ipv6Addr};
/// IPv4-сети Telegram: адрес сети и длина префикса.
const V4: &[(Ipv4Addr, u32)] = &[
(Ipv4Addr::new(91, 105, 192, 0), 23),
(Ipv4Addr::new(91, 108, 4, 0), 22),
(Ipv4Addr::new(91, 108, 8, 0), 22),
(Ipv4Addr::new(91, 108, 12, 0), 22),
(Ipv4Addr::new(91, 108, 16, 0), 22),
(Ipv4Addr::new(91, 108, 20, 0), 22),
(Ipv4Addr::new(91, 108, 56, 0), 22),
(Ipv4Addr::new(149, 154, 160, 0), 20),
(Ipv4Addr::new(185, 76, 151, 0), 24),
];
/// IPv6-сети Telegram.
const V6: &[(Ipv6Addr, u32)] = &[
(Ipv6Addr::new(0x2001, 0x67c, 0x4e8, 0, 0, 0, 0, 0), 48),
(Ipv6Addr::new(0x2001, 0xb28, 0xf23c, 0, 0, 0, 0, 0), 48),
(Ipv6Addr::new(0x2001, 0xb28, 0xf23d, 0, 0, 0, 0, 0), 48),
(Ipv6Addr::new(0x2001, 0xb28, 0xf23f, 0, 0, 0, 0, 0), 48),
(Ipv6Addr::new(0x2a0a, 0xf280, 0, 0, 0, 0, 0, 0), 32),
];
/// Домены Telegram, к которым SOCKS5-клиент может попроситься по имени.
///
/// Это веб-инфраструктура, а не дата-центры: обычный HTTPS, MTProto в нём нет.
/// Telegram ходит сюда за конфигурацией, превью ссылок и файлами CDN, и на
/// телефоне такие запросы идут через тот же прокси.
const HOSTS: &[&str] = &[
"telegram.org",
"t.me",
"telegram.me",
"telesco.pe",
"cdn-telegram.org",
];
/// Принадлежит ли адрес Telegram.
pub fn is_telegram(ip: IpAddr) -> bool {
match ip {
IpAddr::V4(ip) => in_v4(ip),
// Клиент может прислать `::ffff:149.154.167.51` вместо IPv4-формы, и
// это тот же самый адрес.
IpAddr::V6(ip) => match ip.to_ipv4_mapped() {
Some(ip) => in_v4(ip),
None => in_v6(ip),
},
}
}
/// Принадлежит ли имя Telegram.
///
/// Совпадение только по границе метки: `telegram.org.example.com` — чужой
/// домен, и разрешать его нельзя.
pub fn is_telegram_host(host: &str) -> bool {
let host = host.trim_end_matches('.').to_ascii_lowercase();
HOSTS.iter().any(|suffix| {
host == *suffix
|| (host.len() > suffix.len()
&& host.ends_with(suffix)
&& host.as_bytes()[host.len() - suffix.len() - 1] == b'.')
})
}
/// Номер дата-центра по адресу — запасной вариант, когда его не удалось
/// достать из init-пакета.
///
/// Это догадка, а не факт: одна и та же подсеть обслуживает несколько DC
/// (`149.154.175.x` — и DC1, и DC3). Настоящий номер приходит из init, и сюда
/// попадают только соединения, у которых init разобрать не вышло.
pub fn dc_from_ip(ip: IpAddr) -> Option<u16> {
match ip {
IpAddr::V4(ip) => dc_from_ipv4(ip),
IpAddr::V6(ip) => match ip.to_ipv4_mapped() {
Some(ip) => dc_from_ipv4(ip),
None => dc_from_ipv6(ip),
},
}
}
fn dc_from_ipv4(ip: Ipv4Addr) -> Option<u16> {
if !in_v4(ip) {
return None;
}
let octets = ip.octets();
Some(match (octets[0], octets[1], octets[2]) {
(149, 154, 160..=163) => 1,
(149, 154, 164..=167) => 2,
(149, 154, 168..=171) => 3,
(149, 154, 172..=175) => 1,
(91, 108, 56..=59) => 5,
(91, 108, 8..=11) => 3,
(91, 108, 12..=15) => 4,
(91, 105, 192..=193) => 203,
_ => 2,
})
}
/// Адреса дата-центров имеют вид `2001:b28:f23d:f002::a`, где `f00N` —
/// номер DC. Для `2a0a:f280::/32` такого правила нет, и выдумывать его не
/// нужно: номер придёт из init.
fn dc_from_ipv6(ip: Ipv6Addr) -> Option<u16> {
if !in_v6(ip) {
return None;
}
let dc = ip.segments()[3].checked_sub(0xf000)?;
matches!(dc, 1..=5).then_some(dc)
}
fn in_v4(ip: Ipv4Addr) -> bool {
let value = u32::from(ip);
V4.iter().any(|&(network, prefix)| {
let mask = u32::MAX.checked_shl(32 - prefix).unwrap_or(0);
value & mask == u32::from(network) & mask
})
}
fn in_v6(ip: Ipv6Addr) -> bool {
let value = u128::from(ip);
V6.iter().any(|&(network, prefix)| {
let mask = u128::MAX.checked_shl(128 - prefix).unwrap_or(0);
value & mask == u128::from(network) & mask
})
}
#[cfg(test)]
mod tests {
use super::*;
fn ip(value: &str) -> IpAddr {
value.parse().unwrap()
}
#[test]
fn known_data_centre_addresses_are_telegram() {
for address in [
"149.154.175.50", // DC1
"149.154.167.51", // DC2
"149.154.175.100",
"149.154.167.91",
"91.108.56.130", // DC5
"91.105.192.100",
"185.76.151.1",
] {
assert!(is_telegram(ip(address)), "{address} принадлежит Telegram");
}
}
/// Раньше сюда попадал весь `/16`, то есть десятки тысяч чужих адресов.
#[test]
fn neighbours_outside_the_published_blocks_are_not_telegram() {
for address in [
"149.154.159.255", // на один адрес ниже 149.154.160.0/20
"149.154.176.0", // на один выше
"91.108.3.255",
"91.108.24.0",
"91.108.60.0",
"91.105.194.0",
"185.76.150.255",
"185.76.152.0",
"1.1.1.1",
] {
assert!(!is_telegram(ip(address)), "{address} — не Telegram");
}
}
#[test]
fn block_edges_belong_to_the_block() {
for address in [
"149.154.160.0",
"149.154.175.255",
"91.108.4.0",
"91.108.7.255",
"185.76.151.0",
"185.76.151.255",
] {
assert!(is_telegram(ip(address)), "{address} — край блока Telegram");
}
}
/// Из-за этого LAN-режим отклонял живой Telegram (by-sonic/tglock#42).
#[test]
fn ipv6_data_centres_are_telegram_too() {
for address in [
"2001:b28:f23d:f001::a",
"2001:67c:4e8:f002::a",
"2001:b28:f23d:f003::a",
"2001:67c:4e8:f004::a",
"2001:b28:f23f:f005::a",
"2001:b28:f23c::1",
"2a0a:f280:203:a::b",
] {
assert!(is_telegram(ip(address)), "{address} принадлежит Telegram");
}
assert!(!is_telegram(ip("2606:4700:4700::1111")), "это Cloudflare");
assert!(!is_telegram(ip("2001:b28:f23e::1")), "соседний префикс");
}
#[test]
fn ipv4_mapped_form_is_the_same_address() {
assert!(is_telegram(ip("::ffff:149.154.167.51")));
assert!(!is_telegram(ip("::ffff:1.1.1.1")));
}
/// Поведение, на которое опирался предыдущий тест `dc_from_ip`.
#[test]
fn data_centre_guess_survives_the_stricter_membership_check() {
assert_eq!(dc_from_ip(ip("149.154.160.1")), Some(1));
assert_eq!(dc_from_ip(ip("149.154.167.255")), Some(2));
assert_eq!(dc_from_ip(ip("91.108.58.1")), Some(5));
assert_eq!(dc_from_ip(ip("1.1.1.1")), None);
}
#[test]
fn data_centre_guess_reads_the_number_out_of_an_ipv6_address() {
assert_eq!(dc_from_ip(ip("2001:67c:4e8:f002::a")), Some(2));
assert_eq!(dc_from_ip(ip("2001:b28:f23f:f005::a")), Some(5));
assert_eq!(
dc_from_ip(ip("2a0a:f280:203:a::b")),
None,
"для этого префикса правила нет — лучше признаться, чем выдумать"
);
}
#[test]
fn telegram_hosts_are_matched_on_label_boundaries() {
for host in [
"telegram.org",
"web.telegram.org",
"core.telegram.org",
"venus.web.telegram.org",
"t.me",
"TELEGRAM.ORG",
"telegram.org.", // корневая точка в имени законна
"cdn4.cdn-telegram.org",
] {
assert!(is_telegram_host(host), "{host} — Telegram");
}
}
#[test]
fn lookalike_hosts_are_rejected() {
for host in [
"telegram.org.example.com",
"nottelegram.org",
"fakecdn-telegram.org",
"t.me.evil.net",
"example.com",
"",
] {
assert!(!is_telegram_host(host), "{host} — не Telegram");
}
}
}
+648 -106
View File
File diff suppressed because it is too large Load Diff
+7
View File
@@ -0,0 +1,7 @@
{
"$schema": "https://schema.tauri.app/config/2",
"app": {
"windows": [{ "label": "main", "title": "TGLock", "backgroundColor": "#070A10" }]
},
"bundle": { "android": { "minSdkVersion": 24 } }
}
+1 -1
View File
@@ -1,7 +1,7 @@
{ {
"$schema": "https://schema.tauri.app/config/2", "$schema": "https://schema.tauri.app/config/2",
"productName": "TGLock", "productName": "TGLock",
"version": "2.0.0-beta.3", "version": "2.0.0-beta.15",
"identifier": "com.bysonic.tglock", "identifier": "com.bysonic.tglock",
"mainBinaryName": "tglock", "mainBinaryName": "tglock",
"build": { "build": {
+42
View File
@@ -0,0 +1,42 @@
# Настройки tglock-cli.
#
# Положите этот файл рядом с бинарём под именем tglock.toml — он подхватится
# сам. Либо укажите путь явно: tglock-cli --config /etc/tglock.toml
#
# Все поля необязательны. Флаги командной строки перекрывают то, что здесь.
# Адрес и порт локального прокси.
# По умолчанию 127.0.0.1:1080 — доступ только с этого компьютера.
# bind = "127.0.0.1"
# port = 1080
# Слушать 0.0.0.0, чтобы подключались другие устройства в сети.
# Нельзя задавать одновременно с bind.
# lan = true
# Секрет прокси — вторая половина ссылки tg://proxy.
#
# Для сервиса его нужно закрепить, иначе после перезапуска секрет будет новым и
# все настроенные клиенты перестанут подключаться. Достаточно один раз
# запустить tglock-cli, скопировать секрет из напечатанной ссылки и вписать
# сюда. Принимается и с префиксом dd, и без него.
#
# Файл с секретом внутри держите с правами 600: это доступ к вашему прокси.
# secret = "dd00112233445566778899aabbccddeeff"
# Либо хранить секрет в отдельном файле — он создастся при первом запуске.
# Игнорируется, если задан secret выше.
# secret_file = "secret"
# Свои Cloudflare Worker'ы как резервный маршрут — на случай, когда у
# провайдера легли все обычные маршруты. Установка описана в
# docs/CLOUDFLARE_WORKER.md
# worker = ["my-name.workers.dev"]
# Пропускать и не-Telegram адреса.
# На loopback это включено само. На сетевом адресе означает открытый
# SOCKS5-прокси для всего интернета — включайте осознанно.
# allow_direct = false
# Печатать только ошибки.
# quiet = false
+134 -2
View File
@@ -10,8 +10,17 @@ type Status = {
dataCenter: number | null; dataCenter: number | null;
route: string; route: string;
failures: number; failures: number;
routeFailures: number;
/// Отклонено политикой «в LAN-режиме только Telegram».
blocked: number;
/// Клиенты, которые дошли, но не сумели договориться о рукопожатии.
unknownClients: number;
/// Соединения, которые открылись и ничего не прислали до таймаута.
silentClients: number;
uptimeSeconds: number; uptimeSeconds: number;
port: number; port: number;
/// Адрес для других устройств. Приходит только в LAN-режиме.
shareAddress: string | null;
logs: LogLine[]; logs: LogLine[];
}; };
@@ -37,13 +46,20 @@ let status: Status = {
dataCenter: null, dataCenter: null,
route: "Маршрут ещё не выбран", route: "Маршрут ещё не выбран",
failures: 0, failures: 0,
routeFailures: 0,
blocked: 0,
unknownClients: 0,
silentClients: 0,
uptimeSeconds: 0, uptimeSeconds: 0,
port: 1080, port: 1080,
shareAddress: null,
logs: [], logs: [],
}; };
let settings: Settings = { lanMode: false, port: 1080, workerDomain: "" }; let settings: Settings = { lanMode: false, port: 1080, workerDomain: "" };
let busy = false; let busy = false;
let toastTimer: number | undefined; let toastTimer: number | undefined;
let toastMessage = "";
let toastError = false;
const icons = { const icons = {
arrowLeft: `<svg viewBox="0 0 24 24" aria-hidden="true"><path d="m15 18-6-6 6-6"/></svg>`, arrowLeft: `<svg viewBox="0 0 24 24" aria-hidden="true"><path d="m15 18-6-6 6-6"/></svg>`,
@@ -101,7 +117,7 @@ function shell(content: string, pageClass = ""): string {
<main class="app-shell ${pageClass}"> <main class="app-shell ${pageClass}">
<div class="drag-region" data-tauri-drag-region></div> <div class="drag-region" data-tauri-drag-region></div>
${content} ${content}
<div id="toast" class="toast" role="status"></div> <div id="toast" class="toast${toastMessage ? " visible" : ""}${toastError ? " error" : ""}" role="status">${escapeHtml(toastMessage)}</div>
</main> </main>
`; `;
} }
@@ -138,6 +154,11 @@ function renderHome(): void {
<span class="button-arrow"></span> <span class="button-arrow"></span>
</button> </button>
${status.running ? `<div class="connection-actions">
<button id="open-telegram" class="nav-button">Открыть Telegram</button>
<button id="copy-link" class="nav-button">Скопировать ссылку</button>
</div>` : ""}
<div class="route-pill"> <div class="route-pill">
<span class="route-pulse"></span> <span class="route-pulse"></span>
<span>${escapeHtml(status.route)}</span> <span>${escapeHtml(status.route)}</span>
@@ -145,6 +166,18 @@ function renderHome(): void {
<span>порт ${status.port}</span> <span>порт ${status.port}</span>
</div> </div>
${status.shareAddress ? `
<div class="share-card">
<div class="share-label">Адрес для других устройств</div>
<button id="copy-address" class="share-address" title="Нажмите, чтобы скопировать">
${escapeHtml(status.shareAddress)}
</button>
<div class="share-hint">
Впишите его в Telegram на телефоне. Не <code>127.0.0.1</code> на другом
устройстве это означает само устройство.
</div>
</div>` : ""}
<nav class="bottom-nav" aria-label="Разделы"> <nav class="bottom-nav" aria-label="Разделы">
<button id="settings-nav" class="nav-button"> <button id="settings-nav" class="nav-button">
<span class="nav-icon">${icons.settings}</span> <span class="nav-icon">${icons.settings}</span>
@@ -160,6 +193,9 @@ function renderHome(): void {
`, "home-page"); `, "home-page");
document.querySelector("#power")?.addEventListener("click", toggleProtection); document.querySelector("#power")?.addEventListener("click", toggleProtection);
document.querySelector("#open-telegram")?.addEventListener("click", openTelegram);
document.querySelector("#copy-link")?.addEventListener("click", copyTelegramLink);
document.querySelector("#copy-address")?.addEventListener("click", copyShareAddress);
document.querySelector("#settings-nav")?.addEventListener("click", () => navigate("settings")); document.querySelector("#settings-nav")?.addEventListener("click", () => navigate("settings"));
document.querySelector("#diagnostics-nav")?.addEventListener("click", () => navigate("diagnostics")); document.querySelector("#diagnostics-nav")?.addEventListener("click", () => navigate("diagnostics"));
} }
@@ -261,8 +297,46 @@ function renderDiagnostics(): void {
<span>Время работы</span> <span>Время работы</span>
<strong class="time">${formatUptime(status.uptimeSeconds)}</strong> <strong class="time">${formatUptime(status.uptimeSeconds)}</strong>
</article> </article>
<article class="metric-card">
<span>Падений маршрутов</span>
<strong>${status.routeFailures}</strong>
</article>
<article class="metric-card">
<span>Отклонено</span>
<strong>${status.blocked}</strong>
</article>
<article class="metric-card">
<span>Не опознаны</span>
<strong>${status.unknownClients}</strong>
</article>
<article class="metric-card">
<span>Промолчали</span>
<strong>${status.silentClients}</strong>
</article>
</div> </div>
<p class="field-hint">
«Падений маршрутов» больше нуля при работающем Telegram это норма:
значит закреплённый адрес недоступен и подключение идёт через запасной.
Число в багрепорте помогает понять, что именно перебиралось.
</p>
<p class="field-hint">
«Отклонено» запросы, которые LAN-режим не пропустил: он ходит только
по адресам Telegram. Если с телефона ничего не работает, а здесь ноль и
соединений тоже ноль, значит телефон до этого компьютера не дошёл
дело в сети или брандмауэре. Какие именно адреса отклонены, видно ниже.
</p>
<p class="field-hint">
«Не опознаны» клиенты, которые дошли до прокси, но договориться с ними
не удалось. Почти всегда это старая ссылка: секрет в Telegram остался от
прошлого запуска и больше не совпадает. Тогда Telegram пишет «прокси
настроен неверно», а адрес такого клиента появится в журнале ниже.
</p>
<button id="copy-diagnostics" class="save-button">Скопировать диагностику</button>
<div class="log-panel"> <div class="log-panel">
<div class="log-heading"> <div class="log-heading">
<span>Последние события</span> <span>Последние события</span>
@@ -285,6 +359,7 @@ function renderDiagnostics(): void {
</section> </section>
`, "subpage-shell"); `, "subpage-shell");
document.querySelector("#copy-diagnostics")?.addEventListener("click", copyDiagnostics);
document.querySelector("#back")?.addEventListener("click", () => navigate("home")); document.querySelector("#back")?.addEventListener("click", () => navigate("home"));
} }
@@ -356,14 +431,71 @@ async function saveSettings(event: Event): Promise<void> {
} }
} }
async function openTelegram(): Promise<void> {
try { await invoke("open_telegram"); }
catch (error) { showToast(String(error), true); }
}
async function copyTelegramLink(): Promise<void> {
try {
const link = await invoke<string>("get_telegram_link");
await navigator.clipboard.writeText(link);
showToast("Ссылка скопирована; она содержит секрет прокси");
} catch (error) {
showToast(`Не удалось скопировать ссылку: ${String(error)}`, true);
}
}
async function copyDiagnostics(): Promise<void> {
try {
// Public reports exclude proxy links, worker domains and free-form logs.
const report = {
application: "TGLock",
version: "2.0.0-beta.15",
running: status.running,
activeConnections: status.activeConnections,
tunnels: status.tunnels,
dataCenter: status.dataCenter,
route: status.route,
failures: status.failures,
routeFailures: status.routeFailures,
blocked: status.blocked,
unknownClients: status.unknownClients,
silentClients: status.silentClients,
uptimeSeconds: status.uptimeSeconds,
port: status.port,
lanMode: settings.lanMode,
};
await navigator.clipboard.writeText(JSON.stringify(report, null, 2));
showToast("Диагностика скопирована без адресов и секретов");
} catch { showToast("Буфер обмена недоступен", true); }
}
async function copyShareAddress(): Promise<void> {
const address = status.shareAddress;
if (!address) return;
try {
await navigator.clipboard.writeText(address);
showToast("Адрес скопирован");
} catch {
// Буфер обмена может быть недоступен — адрес и так виден на экране.
showToast("Скопируйте адрес вручную", true);
}
}
function showToast(message: string, error = false): void { function showToast(message: string, error = false): void {
window.clearTimeout(toastTimer); window.clearTimeout(toastTimer);
toastMessage = message.replace(/^["']|["']$/g, "");
toastError = error;
window.requestAnimationFrame(() => { window.requestAnimationFrame(() => {
const toast = document.querySelector<HTMLDivElement>("#toast"); const toast = document.querySelector<HTMLDivElement>("#toast");
if (!toast) return; if (!toast) return;
toast.textContent = message.replace(/^["']|["']$/g, ""); toast.textContent = message.replace(/^["']|["']$/g, "");
toast.className = `toast visible${error ? " error" : ""}`; toast.className = `toast visible${error ? " error" : ""}`;
toastTimer = window.setTimeout(() => toast.classList.remove("visible"), 2800); toastTimer = window.setTimeout(() => {
toastMessage = "";
document.querySelector("#toast")?.classList.remove("visible");
}, 4500);
}); });
} }
+68
View File
@@ -847,3 +847,71 @@ input:disabled {
0 19px 52px rgba(9, 182, 133, 0.4); 0 19px 52px rgba(9, 182, 133, 0.4);
} }
} }
/* Адрес для подключения других устройств. Показывается только в LAN-режиме:
люди искали его в интерфейсе, не находили и вписывали 127.0.0.1, который на
телефоне означает сам телефон (by-sonic/tglock#36). */
.share-card {
margin-top: 14px;
padding: 14px 16px;
border-radius: 14px;
background: rgba(42, 171, 238, 0.08);
border: 1px solid rgba(42, 171, 238, 0.24);
text-align: center;
}
.share-label {
font-size: 12px;
letter-spacing: 0.02em;
color: var(--text-muted, #8b949e);
}
.share-address {
display: block;
width: 100%;
margin: 6px 0 8px;
padding: 6px 8px;
border: 0;
border-radius: 10px;
background: transparent;
color: var(--accent, #2aabee);
font-family: ui-monospace, SFMono-Regular, Menlo, Consolas, monospace;
font-size: 20px;
font-weight: 600;
cursor: pointer;
transition: background 150ms ease;
}
.share-address:hover,
.share-address:focus-visible {
background: rgba(42, 171, 238, 0.14);
}
.share-hint {
font-size: 11px;
line-height: 1.45;
color: var(--text-muted, #8b949e);
}
.share-hint code {
font-family: ui-monospace, SFMono-Regular, Menlo, Consolas, monospace;
font-size: 11px;
}
/* Keep actions reachable with mobile safe areas and accessibility text scaling. */
.app-shell { overflow-y: auto; }
.home, .subpage { height: auto; min-height: 100%; }
.connection-actions {
display: flex;
flex-wrap: wrap;
justify-content: center;
gap: 8px;
margin-top: 12px;
}
.connection-actions .nav-button { min-height: 44px; padding: 8px 12px; }
@media (max-width: 500px) {
.home { padding: max(32px, env(safe-area-inset-top)) 20px max(24px, env(safe-area-inset-bottom)); }
.subpage { padding-left: 20px; padding-right: 20px; padding-top: max(28px, env(safe-area-inset-top)); }
.drag-region { display: none; }
.share-address { overflow-wrap: anywhere; }
}
+82 -13
View File
@@ -28,9 +28,14 @@ const ALLOWED_DESTINATIONS = new Set([
]); ]);
const TELEGRAM_PORT = 443; const TELEGRAM_PORT = 443;
const CONNECT_TIMEOUT_MS = 3000;
// WebSocket events cannot be paused. Bound the outstanding writes instead of
// retaining an unlimited chain of promises when Telegram stops reading.
const MAX_PENDING_BYTES = 1024 * 1024;
const MAX_PENDING_MESSAGES = 256;
export default { export default {
async fetch(request, env) { async fetch(request, env = {}) {
const url = new URL(request.url); const url = new URL(request.url);
if (url.pathname !== "/apiws") { if (url.pathname !== "/apiws") {
@@ -50,33 +55,95 @@ export default {
return new Response("destination not allowed", { status: 403 }); return new Response("destination not allowed", { status: 403 });
} }
if (!request.headers.get("Sec-WebSocket-Protocol")?.split(",").some((p) => p.trim() === "binary")) {
return new Response("binary websocket subprotocol required", { status: 400 });
}
let upstream;
let timer;
let timedOut = false;
try {
upstream = connect({ hostname: destination, port: TELEGRAM_PORT });
// Both promises can reject on connect failure; observe closed immediately.
upstream.closed.catch(() => {});
await Promise.race([
upstream.opened,
new Promise((_, reject) => {
timer = setTimeout(() => {
timedOut = true;
reject(new Error("connect timeout"));
}, CONNECT_TIMEOUT_MS);
}),
]);
} catch {
if (upstream) await upstream.close().catch(() => {});
return new Response(timedOut ? "Telegram TCP connect timeout" : "Telegram TCP connect failed", {
status: timedOut ? 504 : 502,
});
} finally {
clearTimeout(timer);
}
const [client, server] = Object.values(new WebSocketPair()); const [client, server] = Object.values(new WebSocketPair());
server.accept(); server.accept();
const upstream = connect({ hostname: destination, port: TELEGRAM_PORT });
const writer = upstream.writable.getWriter(); const writer = upstream.writable.getWriter();
let closed = false; let closed = false;
const shutdown = () => { const shutdown = (code = 1000, reason = "") => {
if (closed) return; if (closed) return;
closed = true; closed = true;
writer.close().catch(() => {}); // close() cancels both directions, including a blocked write/read.
upstream.close().catch(() => {});
try { try {
server.close(); server.close(code, reason);
} catch { } catch {
// соединение уже закрыто // соединение уже закрыто
} }
}; };
// Запись сериализуется: следующий чанк уходит только после того, как
// записан предыдущий, и только когда писатель к этому готов.
//
// Раньше `write()` вызывался поверх незавершённого, а `writer.ready` не
// спрашивался вовсе — backpressure не применялся. Пока в клиенте отправка
// голодала, поверх воркера настоящего потока вверх не бывало и это не
// проявлялось. Как только голодание починили, в воркер пошёл настоящий
// поток (by-sonic/tglock#42).
let pending = Promise.resolve();
let pendingBytes = 0;
let pendingMessages = 0;
server.addEventListener("message", (event) => { server.addEventListener("message", (event) => {
const chunk = if (closed) return;
event.data instanceof ArrayBuffer if (!(event.data instanceof ArrayBuffer) && !ArrayBuffer.isView(event.data)) {
? new Uint8Array(event.data) shutdown(1003, "binary messages required");
: event.data; return;
writer.write(chunk).catch(shutdown); }
const chunk = event.data instanceof ArrayBuffer
? new Uint8Array(event.data)
: new Uint8Array(event.data.buffer, event.data.byteOffset, event.data.byteLength);
if (pendingBytes + chunk.byteLength > MAX_PENDING_BYTES || pendingMessages >= MAX_PENDING_MESSAGES) {
shutdown(1009, "Telegram write queue full");
return;
}
pendingBytes += chunk.byteLength;
pendingMessages += 1;
pending = pending
.then(async () => {
if (closed) return;
await writer.ready;
if (!closed) await writer.write(chunk);
})
.catch(() => shutdown(1011, "Telegram write failed"))
.finally(() => {
pendingBytes -= chunk.byteLength;
pendingMessages -= 1;
});
}); });
server.addEventListener("close", shutdown); server.addEventListener("close", () => shutdown());
server.addEventListener("error", shutdown); server.addEventListener("error", () => shutdown(1011, "WebSocket failed"));
upstream.closed.catch(() => shutdown(1011, "Telegram socket failed"));
// Обратное направление: всё, что приходит от Telegram, уходит клиенту. // Обратное направление: всё, что приходит от Telegram, уходит клиенту.
(async () => { (async () => {
@@ -88,7 +155,9 @@ export default {
server.send(value); server.send(value);
} }
} catch { } catch {
// разрыв соединения — обычная ситуация, не ошибка shutdown(1011, "Telegram read failed");
} finally {
reader.releaseLock();
} }
shutdown(); shutdown();
})(); })();
+196
View File
@@ -0,0 +1,196 @@
import assert from "node:assert/strict";
import { readFile } from "node:fs/promises";
import test from "node:test";
import vm from "node:vm";
const source = await readFile(new URL("./tglock-worker.js", import.meta.url), "utf8");
const tick = () => new Promise((resolve) => setImmediate(resolve));
function deferred() {
let resolve, reject;
const promise = new Promise((a, b) => { resolve = a; reject = b; });
return { promise, resolve, reject };
}
// Execute the actual standalone deployment file, replacing only Cloudflare's
// platform primitives. No test-only implementation of the relay is used.
async function fixture({ opened = Promise.resolve(), write, timeout = false } = {}) {
let readController;
const readable = new ReadableStream({ start(controller) { readController = controller; } });
const reads = { reject(error) { readController.error(error); } };
const closed = deferred();
const writes = [];
const events = new Map();
const state = { connects: 0, accepted: false, socketCloses: 0, sent: [], closes: [] };
const server = {
accept() { state.accepted = true; },
addEventListener(name, callback) { events.set(name, callback); },
close(code, reason) { state.closes.push({ code, reason }); },
send(chunk) { state.sent.push(Array.from(chunk)); },
};
const socket = {
opened, closed: closed.promise,
writable: { getWriter: () => ({
ready: Promise.resolve(),
async write(chunk) { writes.push(Array.from(chunk)); if (write) await write(chunk); },
}) },
readable,
async close() {
state.socketCloses++;
try { readController.close(); } catch { /* already closed or errored */ }
closed.resolve();
},
};
const context = vm.createContext({
URL, Uint8Array, ArrayBuffer, setTimeout: timeout ? (fn) => setTimeout(fn, 0) : setTimeout, clearTimeout,
Response: class {
constructor(body, options) { this.body = body; Object.assign(this, options); }
},
WebSocketPair: class { constructor() { this[0] = {}; this[1] = server; } },
});
const sockets = new vm.SyntheticModule(["connect"], function () {
this.setExport("connect", (address) => {
state.connects++;
state.address = address;
return socket;
});
}, { context });
const module = new vm.SourceTextModule(source, { context });
await module.link((name) => {
assert.equal(name, "cloudflare:sockets");
return sockets;
});
await module.evaluate();
return {
...state,
state, writes, reads, closed, socket,
download(chunk) { readController.enqueue(chunk); },
eof() { readController.close(); },
message(data) { events.get("message")({ data }); },
event(name) { events.get(name)({}); },
fetch(path = "/apiws?dst=149.154.167.51&dc=2", headers = {}, env = {}) {
return module.namespace.default.fetch(new Request(`https://example.workers.dev${path}`, {
headers: { Upgrade: "websocket", "Sec-WebSocket-Protocol": "binary", ...headers },
}), env);
},
};
}
test("HTTP deployment check does not claim Telegram connectivity", async () => {
const f = await fixture();
assert.equal((await f.fetch("/apiws", { Upgrade: "" })).status, 426);
assert.equal(f.state.connects, 0);
});
test("reject unauthorized destinations, token and subprotocol before opening TCP", async () => {
const f = await fixture();
assert.equal((await f.fetch("/wrong")).status, 404);
assert.equal((await f.fetch("/apiws?dst=127.0.0.1")).status, 403);
assert.equal((await f.fetch(undefined, {}, { TGLOCK_TOKEN: "test-token" })).status, 403);
assert.equal((await f.fetch(undefined, { "Sec-WebSocket-Protocol": "chat" })).status, 400);
assert.equal(f.state.connects, 0);
});
test("wait for upstream TCP before accepting WebSocket", async () => {
const opened = deferred();
const f = await fixture({ opened: opened.promise });
const response = f.fetch();
await tick();
assert.equal(f.state.accepted, false);
opened.resolve();
const result = await response;
assert.equal(result.status, 101);
assert.equal(result.headers["Sec-WebSocket-Protocol"], "binary");
assert.equal(f.state.accepted, true);
f.event("close");
});
test("failed upstream returns HTTP 502, never a successful tunnel", async () => {
const f = await fixture({ opened: Promise.reject(new Error("unreachable")) });
assert.equal((await f.fetch()).status, 502);
assert.equal(f.state.accepted, false);
assert.equal(f.state.socketCloses, 1);
});
test("upstream timeout returns 504 and cancels socket", async () => {
const f = await fixture({ opened: new Promise(() => {}), timeout: true });
assert.equal((await f.fetch()).status, 504);
assert.equal(f.state.accepted, false);
assert.equal(f.state.socketCloses, 1);
});
test("serialize binary writes, preserve bytes and view offsets", async () => {
const firstWrite = deferred();
let calls = 0;
const f = await fixture({ write: async () => { if (++calls === 1) await firstWrite.promise; } });
await f.fetch();
f.message(new Uint8Array([1, 2]).buffer);
f.message(new Uint8Array([99, 3, 4, 88]).subarray(1, 3));
await tick();
assert.deepEqual(f.writes, [[1, 2]]);
firstWrite.resolve();
await tick();
assert.deepEqual(f.writes, [[1, 2], [3, 4]]);
f.event("close");
});
test("overflow closes socket and discards queued writes", async () => {
const f = await fixture();
await f.fetch();
f.message(new Uint8Array(1024 * 1024).buffer);
f.message(new Uint8Array([1]).buffer);
await tick();
assert.equal(f.state.closes[0].code, 1009);
assert.equal(f.state.socketCloses, 1);
assert.equal(f.writes.length, 0);
});
test("empty-message floods have a bounded queue too", async () => {
const f = await fixture();
await f.fetch();
for (let i = 0; i < 257; i++) f.message(new ArrayBuffer(0));
await tick();
assert.equal(f.state.closes[0].code, 1009);
assert.equal(f.state.socketCloses, 1);
});
test("text and write failures get diagnostic close codes", async () => {
const f = await fixture();
await f.fetch();
f.message("not binary");
assert.equal(f.state.closes[0].code, 1003);
const failing = await fixture({ write: async () => { throw new Error("reset"); } });
await failing.fetch();
failing.message(new Uint8Array([1]).buffer);
await tick();
assert.equal(failing.state.closes[0].code, 1011);
assert.equal(failing.state.socketCloses, 1);
});
test("read errors propagate and close both socket directions", async () => {
const f = await fixture();
await f.fetch();
f.reads.reject(new Error("reset"));
await tick();
assert.equal(f.state.closes[0].code, 1011);
assert.equal(f.state.socketCloses, 1);
});
test("Telegram bytes reach WebSocket unchanged and EOF closes both directions", async () => {
const f = await fixture();
await f.fetch();
f.download(new Uint8Array([0, 255, 128]));
f.download(new Uint8Array([1, 2]));
f.eof();
await tick();
assert.deepEqual(f.state.sent, [[0, 255, 128], [1, 2]]);
assert.equal(f.state.closes[0].code, 1000);
assert.equal(f.state.socketCloses, 1);
});
test("CDN worker keeps the requested DC203 destination", async () => {
const f = await fixture();
await f.fetch("/apiws?dst=91.105.192.100&dc=203");
assert.equal(f.state.address.hostname, "91.105.192.100");
assert.equal(f.state.address.port, 443);
f.event("close");
});
+3
View File
@@ -0,0 +1,3 @@
name = "tglock"
main = "tglock-worker.js"
compatibility_date = "2026-09-19"