
Radicle-ը բացահայտել է ցանցային արձանագրության երկու կրիտիկական խոցելիություն
Git-ի վրա հիմնված P2P կոդի համագործակցության հարթակ Radicle-ը հայտնել է իր հանգույցների ցանցային արձանագրության երկու կրիտիկական խոցելիության մասին և կոչ է անում մինչև ուղղումը չօգտագործել մասնավոր պահոցները ցանցում։
Git-ի վրա հիմնված P2P կոդի համագործակցության հարթակ Radicle-ը հայտնել է իր հանգույցների ցանցային արձանագրության երկու կրիտիկական խոցելիության մասին։ Մինչ օրս թողարկված բոլոր տարբերակները խոցելի են, և օգտվողներին խորհուրդ է տրվում ուղղված տարբերակի թողարկումից առաջ ցանցում չօգտագործել մասնավոր պահոցներ։
Երկու թերություն հանգույցների փոխադրման շերտում
Երկու խնդիրն էլ փոխադրման շերտում են, ոչ թե պահոցի տվյալների մոդելում։ Առաջինը գաղտնիության խախտում է. հանգույցների միջև երթևեկությունն ուղարկվում է բաց տեքստով, ուստի ցանցային ուղին դիտողը կարող է կարդալ փոխանակվող օբյեկտները։ Signed References-ը դեռ հայտնաբերում է փոփոխությունները, սակայն արձանագրության ակնկալվող գաղտնագրումը բացակայում է, ինչը հատկապես մասնավոր պահոցների մասին է։
Երկրորդ թերությունը միացման ձեռքսեղմման ընթացքում գործընկերոջ նույնականացման խախտումն է, որը թույլ է տալիս կեղծել ինքնությունը. հարձակվողը կարող է միանալ հանգույցին և ներկայացնել իրեն չպատկանող Node ID։ Մասնավոր պահոցները կիսվում են միայն թույլատրված Node ID-ների հետ, ուստի դրանցից մեկը կեղծելով կարելի է պահոցը ներբեռնել ուղղակիորեն՝ առանց ցանցային ուղու վրա գտնվելու։
Ինչպես են թերությունները գործում միասին
Միասին դրանք շատ ավելի վտանգավոր են. ուղու վրա գտնվող հարձակվողը տեսնում է միացման երկու ծայրերի Node ID-ները, կարդում փոխանակվող ամեն ինչ և հետո դրանցից մեկով ներբեռնում ամբողջ պահոցը։ Ոչ մի կարգավորում կամ ցանկ չի պաշտպանում նրանից, ով գտնվում է ձեր հանգույցի և դրա համաժամեցման գործընկերոջ միջև։ Բաց փոխադրման խնդրի մասին հայտնել է Konstantinos Maninakis-ը 2026-06-24-ին, ձեռքսեղմման թերության մասին՝ cryptocode-ը 2026-08-12-ին։
Ինչ պետք է անեն օգտվողները
Radicle-ը խորհուրդ է տալիս ժամանակավորապես չօգտագործել մասնավոր պահոցները ցանցում և դադարեցնել դրանց seeding-ը. ցանկը ստացեք rad ls --private --all-ով, իսկ յուրաքանչյուր պահոց արգելափակեք rad block <RID>-ով։ Նախագիծը նախընտրում է rad block-ը rad unseed-ից, քանի որ unseed-ից հետո հանգույցը վերադառնում է լռելյայն քաղաքականությանը՝ հնարավոր է allow։ Հանգույցն ամբողջությամբ կանգնեցնում է rad node stop-ը։
Radicle-ը զգուշացնում է, որ ցանցով երբևէ այլ հանգույցի փոխանցված յուրաքանչյուր մասնավոր պահոց պետք է համարել արտահոսած, իսկ չգաղտնագրված հավատարմագրերը, բանալիներն ու token-ները՝ փոխարինված։ Tor-ը և I2P-ը բավարար չեն. դրանք թաքցնում են երթևեկությունը, սակայն չեն կանխում գործընկերոջ կեղծումը։
Ուղղումը կլինի հիմնական տարբերակի թողարկում
Քանի որ տարբերակների համաձայնեցում չկա, և ուղղումը ցանցի մակարդակում անհամատեղելի է, հետհամատեղելի լուծումն անհնար է. թողարկումը կխախտի համատեղելիությունը և կբարձրացնի հիմնական համարը՝ ցանցը բաժանելով թարմացված և չթարմացված մասերի։ Radicle-ը Noise-ի վրա հիմնված արձանագրությունը փոխարինում է iroh-ով՝ բաց ստանդարտների վրա կառուցված P2P ստեկով, որն ապահովում է նաև NAT-ի հաղթահարում, իսկ պահեստի կառուցվածքը մնում է համատեղելի։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։