უკან დაბრუნება
Radicle-მა ქსელური პროტოკოლის ორი კრიტიკული დაუცველობა გამოაქვეყნა
SiTech AI Team2 წთ. საკითხავი

Radicle-მა ქსელური პროტოკოლის ორი კრიტიკული დაუცველობა გამოაქვეყნა

P2P პლატფორმა Radicle-მა node-ებს შორის ტრაფიკის დაშიფვრისა და peer-ის ავთენტიფიკაციის ხარვეზები გამოავლინა და მომხმარებლებს გამოსწორებამდე private რეპოზიტორიებით სარგებლობის შეწყვეტისკენ მოუწოდა.

Git-ზე აგებულმა P2P კოდის კოლაბორაციის პლატფორმა Radicle-მა თავისი node-ების ქსელური პროტოკოლის ორი კრიტიკული დაუცველობა გამოაქვეყნა. პროექტის თქმით, დღემდე გამოშვებული ყველა ვერსია დაუცველია, ამიტომ მომხმარებლებს ურჩევს, გამოსწორებული ვერსიის გამოსვლამდე ქსელში private რეპოზიტორიები აღარ გამოიყენონ.

ორი ხარვეზი node-ების ტრანსპორტში

ორივე პრობლემა node-ების ტრანსპორტის ფენაშია და არა რეპოზიტორიის მონაცემთა მოდელში. პირველი კონფიდენციალურობის დარღვევაა: კვანძებს შორის ტრაფიკი ღია ტექსტად გადაიცემა, ამიტომ მათ შორის ქსელური გზის დამკვირვებელს შეუძლია წაიკითხოს გაცვლილი ობიექტები. Signed References ტრანზიტში შესწორებას კვლავ აღმოაჩენს, მაგრამ პროტოკოლს მოსალოდნელი დაშიფვრა არ აქვს — რაც განსაკუთრებით private რეპოზიტორიებს ეხება.

მეორე ხარვეზი კავშირის დამყარებისას peer-ის ავთენტიფიკაციის დარღვევაა და იმპერსონაციის საშუალებას იძლევა: თავდამსხმელს შეუძლია დაუკავშირდეს node-ს და წარადგინოს Node ID, რომელიც მას არ ეკუთვნის. Private რეპოზიტორიები მხოლოდ allow-list-ის Node ID-ებთან ზიარდება, ამიტომ ნებადართული Node ID-ის გაყალბებით თავდამსხმელს ქსელური გზის გარეშე შეუძლია private რეპოზიტორიის პირდაპირ მიღება.

როგორ მოქმედებს ეს ხარვეზები ერთად

ერთად ეს ხარვეზები გაცილებით სახიფათოა — ქსელურ გზაზე მყოფი თავდამსხმელი ხედავს კავშირის ორივე მხარის Node ID-ებს, კითხულობს გაცვლილ ობიექტებს და შემდეგ ერთ-ერთი მათგანით მთელ რეპოზიტორიას იწერს. ამისგან ვერც ერთი პარამეტრი და ვერც allow-list ვერ გიცავთ. ღია ტრანსპორტის პრობლემა Konstantinos Maninakis-მა 2026-06-24-ს შეატყობინა, handshake-ის ხარვეზი — cryptocode-მა 2026-08-12-ს.

რა უნდა გააკეთონ მომხმარებლებმა

Radicle გვირჩევს, ქსელში private რეპოზიტორიები დროებით აღარ გამოვიყენოთ და შევწყვიტოთ მათი სიდინგი: სია აიღეთ rad ls --private --all-ით, თითოეული კი დაბლოკეთ rad block <RID>-ით. პროექტი rad unseed-ის ნაცვლად rad block-ს გვირჩევს, რადგან unseed-ის შემდეგ node ნაგულისხმევ პოლიტიკას უბრუნდება — შესაძლოა allow-ს. node-ის სრულად გასაჩერებლად — rad node stop.

Radicle აფრთხილებს, რომ ყოველი private რეპოზიტორია, ოდესმე ქსელით სხვა node-ს რომ გადაეცა, გაჟონილად უნდა ჩაითვალოს, ხოლო მასში არსებული დაუშიფრავი credential-ები, გასაღებები და token-ები — შეიცვალოს. Tor და I2P საკმარისი არ არის: ტრაფიკს მალავს, მაგრამ peer-ის იმპერსონაციას არ აღკვეთს.

გამოსწორება major გამოშვება იქნება

ვინაიდან პროტოკოლს ვერსიების შეთანხმება არ აქვს და გამოსწორება wire-ზე შეუთავსებელია, უკუთავსებადი დაცვა შეუძლებელია — განახლება breaking იქნება და major ვერსიას გაზრდის, ქსელს კი განახლებულ და არაგანახლებულ ნაწილებად დაჰყოფს. Radicle თავის Noise-ზე დაფუძნებულ პროტოკოლს iroh-ით ცვლის — ღია სტანდარტებზე აგებული P2P სტეკით, რომელიც NAT traversal-საც იძლევა — storage-ის სტრუქტურა კი თავსებადი რჩება.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.