
Radicle-მა ქსელური პროტოკოლის ორი კრიტიკული დაუცველობა გამოაქვეყნა
P2P პლატფორმა Radicle-მა node-ებს შორის ტრაფიკის დაშიფვრისა და peer-ის ავთენტიფიკაციის ხარვეზები გამოავლინა და მომხმარებლებს გამოსწორებამდე private რეპოზიტორიებით სარგებლობის შეწყვეტისკენ მოუწოდა.
Git-ზე აგებულმა P2P კოდის კოლაბორაციის პლატფორმა Radicle-მა თავისი node-ების ქსელური პროტოკოლის ორი კრიტიკული დაუცველობა გამოაქვეყნა. პროექტის თქმით, დღემდე გამოშვებული ყველა ვერსია დაუცველია, ამიტომ მომხმარებლებს ურჩევს, გამოსწორებული ვერსიის გამოსვლამდე ქსელში private რეპოზიტორიები აღარ გამოიყენონ.
ორი ხარვეზი node-ების ტრანსპორტში
ორივე პრობლემა node-ების ტრანსპორტის ფენაშია და არა რეპოზიტორიის მონაცემთა მოდელში. პირველი კონფიდენციალურობის დარღვევაა: კვანძებს შორის ტრაფიკი ღია ტექსტად გადაიცემა, ამიტომ მათ შორის ქსელური გზის დამკვირვებელს შეუძლია წაიკითხოს გაცვლილი ობიექტები. Signed References ტრანზიტში შესწორებას კვლავ აღმოაჩენს, მაგრამ პროტოკოლს მოსალოდნელი დაშიფვრა არ აქვს — რაც განსაკუთრებით private რეპოზიტორიებს ეხება.
მეორე ხარვეზი კავშირის დამყარებისას peer-ის ავთენტიფიკაციის დარღვევაა და იმპერსონაციის საშუალებას იძლევა: თავდამსხმელს შეუძლია დაუკავშირდეს node-ს და წარადგინოს Node ID, რომელიც მას არ ეკუთვნის. Private რეპოზიტორიები მხოლოდ allow-list-ის Node ID-ებთან ზიარდება, ამიტომ ნებადართული Node ID-ის გაყალბებით თავდამსხმელს ქსელური გზის გარეშე შეუძლია private რეპოზიტორიის პირდაპირ მიღება.
როგორ მოქმედებს ეს ხარვეზები ერთად
ერთად ეს ხარვეზები გაცილებით სახიფათოა — ქსელურ გზაზე მყოფი თავდამსხმელი ხედავს კავშირის ორივე მხარის Node ID-ებს, კითხულობს გაცვლილ ობიექტებს და შემდეგ ერთ-ერთი მათგანით მთელ რეპოზიტორიას იწერს. ამისგან ვერც ერთი პარამეტრი და ვერც allow-list ვერ გიცავთ. ღია ტრანსპორტის პრობლემა Konstantinos Maninakis-მა 2026-06-24-ს შეატყობინა, handshake-ის ხარვეზი — cryptocode-მა 2026-08-12-ს.
რა უნდა გააკეთონ მომხმარებლებმა
Radicle გვირჩევს, ქსელში private რეპოზიტორიები დროებით აღარ გამოვიყენოთ და შევწყვიტოთ მათი სიდინგი: სია აიღეთ rad ls --private --all-ით, თითოეული კი დაბლოკეთ rad block <RID>-ით. პროექტი rad unseed-ის ნაცვლად rad block-ს გვირჩევს, რადგან unseed-ის შემდეგ node ნაგულისხმევ პოლიტიკას უბრუნდება — შესაძლოა allow-ს. node-ის სრულად გასაჩერებლად — rad node stop.
Radicle აფრთხილებს, რომ ყოველი private რეპოზიტორია, ოდესმე ქსელით სხვა node-ს რომ გადაეცა, გაჟონილად უნდა ჩაითვალოს, ხოლო მასში არსებული დაუშიფრავი credential-ები, გასაღებები და token-ები — შეიცვალოს. Tor და I2P საკმარისი არ არის: ტრაფიკს მალავს, მაგრამ peer-ის იმპერსონაციას არ აღკვეთს.
გამოსწორება major გამოშვება იქნება
ვინაიდან პროტოკოლს ვერსიების შეთანხმება არ აქვს და გამოსწორება wire-ზე შეუთავსებელია, უკუთავსებადი დაცვა შეუძლებელია — განახლება breaking იქნება და major ვერსიას გაზრდის, ქსელს კი განახლებულ და არაგანახლებულ ნაწილებად დაჰყოფს. Radicle თავის Noise-ზე დაფუძნებულ პროტოკოლს iroh-ით ცვლის — ღია სტანდარტებზე აგებული P2P სტეკით, რომელიც NAT traversal-საც იძლევა — storage-ის სტრუქტურა კი თავსებადი რჩება.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.