3 §˜‚]:€ã&@s’dZddlmZddlZddlZddlZddlZddlZddl Z ddl Z ddl Z ddl Z ddl mZddlmZmZmZddlmZmZmZmZydd l mZWn$ek rÄdZdd lmZYnXd d gZd ZejZejj Z!e j"ƒZ#e j$ƒZ%dZ&ej'ej(ej)ej*ej+ej,ej-ej.ej/ej0ej1ej2ej3ej4ej5ej6ej7ej8ej9ej:ej;ejej?ej@ejAejBejCejDgZEejFejGejHfiZIeJe dƒ�r ejKejKfeIe jL<eJe dƒ�r¾ejMejMfeIe jN<eJe dƒ�rÜejGejGfeIe jO<eJe dƒ�rúejPejPfeIe jQ<eJe dƒ�rejRejRfeIe jS<dd „ZTdd „ZUdd„ZVdd„ZWejXeVƒZYejZeWƒZ[Gdd„de\ƒZ]e�rnd#dd„Z^n d$dd„Z^e^e]_^Gd d!„d!e\ƒZ_dS)%aÊ SecureTranport support for urllib3 via ctypes. This makes platform-native TLS available to urllib3 users on macOS without the use of a compiler. This is an important feature because the Python Package Index is moving to become a TLSv1.2-or-higher server, and the default OpenSSL that ships with macOS is not capable of doing TLSv1.2. The only way to resolve this is to give macOS users an alternative solution to the problem, and that solution is to use SecureTransport. We use ctypes here because this solution must not require a compiler. That's because pip is not allowed to require a compiler either. This is not intended to be a seriously long-term solution to this problem. The hope is that PEP 543 will eventually solve this issue for us, at which point we can retire this contrib module. But in the short term, we need to solve the impending tire fire that is Python on Mac without this kind of contrib module. So...here we are. To use this module, simply import and inject it:: import urllib3.contrib.securetransport urllib3.contrib.securetransport.inject_into_urllib3() Happy TLSing! This code is a bastardised version of the code found in Will Bond's oscrypto library. An enormous debt is owed to him for blazing this trail for us. For that reason, this code should be considered to be covered both by urllib3's license and by oscrypto's: Copyright (c) 2015-2016 Will Bond Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions: The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software. THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL THE AUTHORS OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE. é)Úabsolute_importNé)Úutilé)ÚSecurityÚ SecurityConstÚCoreFoundation)Ú_assert_no_errorÚ_cert_array_from_pemÚ_temporary_keychainÚ_load_client_cert_chain)Ú _fileobject)Úbackport_makefileÚinject_into_urllib3Úextract_from_urllib3Ti@ÚPROTOCOL_SSLv2ÚPROTOCOL_SSLv3ÚPROTOCOL_TLSv1ÚPROTOCOL_TLSv1_1ÚPROTOCOL_TLSv1_2cCs.tt_ttj_tt_ttj_dt_dtj_dS)zG Monkey-patch urllib3 with SecureTransport-backed SSL-support. TN)ÚSecureTransportContextrÚ SSLContextÚssl_ÚHAS_SNIÚIS_SECURETRANSPORT©rrúB/tmp/pip-build-el9acr48/urllib3/urllib3/contrib/securetransport.pyr¯s cCs.tt_ttj_tt_ttj_dt_dtj_dS)z> Undo monkey-patching by :func:`inject_into_urllib3`. FN)Úorig_util_SSLContextrrrÚorig_util_HAS_SNIrrrrrrr»s c Csxd}�y8tj|ƒ}|dkr tjS|j}|d}|jƒ}d}d}y|xv||kr¶|dksZ|dkrttj||ƒsttjt j dƒ‚||} t j | j ||ƒ} |j| | ƒ} || 7}| sB|s²tjSPqBWWnhtjk �r"} zH| j }|dk oæ|t j k�r||d<|t jk�s |t jk�rtjS‚WYdd} ~ XnX||d<||k�rrb) rMÚ binary_formrgZcertdataZ der_bytesrUZ cert_countZleafZ data_lengthr4rrrÚ getpeercert~s6       zWrappedSocket.getpeercertcCs–tjƒ}tj|jtj|ƒƒ}t|ƒ|jtj kr4dS|jtj krDdS|jtj krTdS|jtj krddS|jtj krtdS|jtjkr„dStjd|ƒ‚dS)NzTLSv1.3zTLSv1.2zTLSv1.1ZTLSv1ZSSLv3ZSSLv2zUnknown TLS version: %r)rZ SSLProtocolZSSLGetNegotiatedProtocolVersionrEr(r_r rcrZkTLSProtocol13rqÚkTLSProtocol11Ú kTLSProtocol1Ú kSSLProtocol3Ú kSSLProtocol2r`ra)rMÚprotocolrUrrrÚversion¼s       zWrappedSocket.versioncCs|jd7_dS)Nr)rF)rMrrrÚ_reuseÏszWrappedSocket._reusecCs&|jdkr|jƒn|jd8_dS)Nr)rFrO)rMrrrÚ_dropÒs  zWrappedSocket._drop)N)F)Ú__name__Ú __module__Ú __qualname__Ú__doc__rNÚ contextlibÚcontextmanagerrQrVrhrvrwrxr{r+rLr#r@r‚rƒrOr‰r�r�r‘rrrrrD8s( >a ( >rDcCs|jd7_t|||dd�S)NrT)rO)rFr )rMÚmodeÚbufsizerrrÚmakefileÚsršÚrcOsd}t|||f|ž|ŽS)Nr)r)rMr˜Ú bufferingÚargsÚkwargsrrrršÞsc@sœeZdZdZdd„Zedd„ƒZejdd„ƒZedd„ƒZejd d„ƒZed d „ƒZ e jd d „ƒZ d d„Z dd„Z dd„Z ddd„Z ddd„Zddd„ZdS)rz¯ I am a wrapper class for the SecureTransport library, to translate the interface of the standard library ``SSLContext`` object to calls into SecureTransport. cCs8t|\|_|_d|_d|_d|_d|_d|_d|_dS)NrF) Ú_protocol_to_min_maxÚ _min_versionÚ _max_versionÚ_optionsÚ_verifyÚ _trust_bundleÚ _client_certÚ _client_keyÚ_client_key_passphrase)rMrŽrrrrNíszSecureTransportContext.__init__cCsdS)zŽ SecureTransport cannot have its hostname checking disabled. For more, see the comment on getpeercert() in this file. Tr)rMrrrÚcheck_hostnameösz%SecureTransportContext.check_hostnamecCsdS)zŽ SecureTransport cannot have its hostname checking disabled. For more, see the comment on getpeercert() in this file. Nr)rMrcrrrr¨þscCs|jS)N)r¢)rMrrrÚoptionsszSecureTransportContext.optionscCs ||_dS)N)r¢)rMrcrrrr©scCs|jr tjStjS)N)r£r`Ú CERT_REQUIREDÚ CERT_NONE)rMrrrÚ verify_modesz"SecureTransportContext.verify_modecCs|tjkrdnd|_dS)NTF)r`rªr£)rMrcrrrr¬scCsdS)Nr)rMrrrÚset_default_verify_pathss z/SecureTransportContext.set_default_verify_pathscCs|jƒS)N)r­)rMrrrÚload_default_certs)sz)SecureTransportContext.load_default_certscCs|tjjkrtdƒ‚dS)Nz5SecureTransport doesn't support custom cipher strings)rrÚDEFAULT_CIPHERSr†)rMrTrrrÚ set_ciphers,s z"SecureTransportContext.set_ciphersNcCs|dk rtdƒ‚|p||_dS)Nz1SecureTransport does not support cert directories)r†r¤)rMÚcafileÚcapathÚcadatarrrÚload_verify_locations3sz,SecureTransportContext.load_verify_locationscCs||_||_||_dS)N)r¥r¦Z_client_cert_passphrase)rMÚcertfileÚkeyfileÚpasswordrrrÚload_cert_chain<sz&SecureTransportContext.load_cert_chainFTc CsL| s t‚|st‚|st‚t|ƒ}|j||j|j|j|j|j|j|j ƒ|S)N) r‡rDrvr£r¤r r¡r¥r¦r§)rMÚsockÚ server_sideÚdo_handshake_on_connectÚsuppress_ragged_eofsrrr6rrrÚ wrap_socketAs    z"SecureTransportContext.wrap_socket)NNN)NN)FTTN)r’r“r”r•rNÚpropertyr¨Úsetterr©r¬r­r®r°r´r¸r½rrrrrçs      réÿÿÿÿ)rÀ)r›N)`r•Ú __future__rr–r(r&Úos.pathrXr„r"r`Ú threadingÚweakrefÚrZ_securetransport.bindingsrrrZ_securetransport.low_levelr r r r r Ú ImportErrorZpackages.backports.makefilerÚ__all__rrrrrÚWeakValueDictionaryrÚLockrkr€Z'TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384Z'TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256Z%TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384Z%TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256Z-TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256Z+TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256Z#TLS_DHE_RSA_WITH_AES_256_GCM_SHA384Z#TLS_DHE_RSA_WITH_AES_128_GCM_SHA256Z'TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384Z$TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHAZ'TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256Z$TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHAZ%TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384Z"TLS_ECDHE_RSA_WITH_AES_256_CBC_SHAZ%TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256Z"TLS_ECDHE_RSA_WITH_AES_128_CBC_SHAZ#TLS_DHE_RSA_WITH_AES_256_CBC_SHA256Z TLS_DHE_RSA_WITH_AES_256_CBC_SHAZ#TLS_DHE_RSA_WITH_AES_128_CBC_SHA256Z TLS_DHE_RSA_WITH_AES_128_CBC_SHAZTLS_AES_256_GCM_SHA384ZTLS_AES_128_GCM_SHA256ZTLS_RSA_WITH_AES_256_GCM_SHA384ZTLS_RSA_WITH_AES_128_GCM_SHA256ZTLS_AES_128_CCM_8_SHA256ZTLS_AES_128_CCM_SHA256ZTLS_RSA_WITH_AES_256_CBC_SHA256ZTLS_RSA_WITH_AES_128_CBC_SHA256ZTLS_RSA_WITH_AES_256_CBC_SHAZTLS_RSA_WITH_AES_128_CBC_SHArSÚ PROTOCOL_TLSr‹rprŸÚhasattrr�rrŒrrrŠrrqrrrr=rCZ SSLReadFuncriZ SSLWriteFuncrjÚobjectrDršrrrrrÚ3s¢         76  $