Geri Dön
Radicle ağ protokolündeki iki kritik güvenlik açığını duyurdu
SiTech AI Team2 წთ. საკითხავი

Radicle ağ protokolündeki iki kritik güvenlik açığını duyurdu

Git üzerine kurulu eşler arası kod işbirliği platformu Radicle, düğümlerinin kullandığı ağ protokolünde iki kritik güvenlik açığı olduğunu açıkladı ve düzeltme yayımlanana kadar özel depoların ağ üzerinden kullanılmamasını öneriyor.

Git üzerine kurulu eşler arası kod işbirliği platformu Radicle, düğümlerinin kullandığı ağ protokolünde iki kritik güvenlik açığı bulunduğunu duyurdu. Bugüne kadar yayımlanan tüm sürümler etkileniyor ve proje, düzeltilmiş sürüm çıkana kadar özel depoların ağ üzerinden kullanılmamasını öneriyor.

Düğüm taşıma katmanındaki iki kusur

Her iki sorun da depo veri modelinde değil, düğümlerin taşıma katmanında. İlki bir gizlilik kusuru: düğümler arası trafik düz metin olarak gönderiliyor, dolayısıyla iki düğüm arasındaki ağ yolunu gözleyen herkes değiş tokuş edilen nesneleri okuyabilir. Signed References aktarım sırasındaki değişiklikleri hâlâ tespit ediyor, ancak protokolün sağlaması beklenen şifreleme yok — bu da en çok özel depoları ilgilendiriyor.

İkinci kusur, bağlantı el sıkışmasındaki eş kimlik doğrulamasının bozuk olması ve kimlik taklidine izin vermesi: saldırgan düğümünüze bağlanıp kendisine ait olmayan bir Node ID sunabilir. Özel depolar yalnızca izin listesindeki Node ID'lerle paylaşılıyor; sahte bir Node ID, ağ yolunda olmadan özel depoyu doğrudan indirmeye yetiyor.

İki kusur birlikte nasıl kullanılıyor

Birlikte ise çok daha tehlikeli — ağ yolundaki saldırgan bağlantının iki ucundaki Node ID'leri görür, aktarılan her şeyi okur ve gördüğü bir kimlikle deponun tamamını indirebilir. Düğümünüz ile eşitlendiği düğüm arasındaki yolda bulunan herkes tehdit altındadır; hiçbir ayar ya da izin listesi buna karşı korumaz. Düz metin sorununu 24 Haziran 2026'da Konstantinos Maninakis, el sıkışma kusurunu 12 Ağustos 2026'da cryptocode bildirdi.

Kullanıcılar ne yapmalı

Radicle, özel depoların ağ üzerinden kullanımının duraklatılmasını ve paylaşımın durdurulmasını öneriyor: depoları rad ls --private --all ile listeleyin ve her birini rad block <RID> ile engelleyin. unseed sonrası düğüm varsayılan politikaya — muhtemelen allow — döndüğü için proje rad block'u tercih ediyor. Düğümü tamamen durdurmak için rad node stop.

Radicle, ağ üzerinden başka bir düğüme aktarılmış her özel deponun sızmış sayılmasını ve içindeki şifrelenmemiş kimlik bilgileri, anahtarlar ve token'ların değiştirilmesini tavsiye ediyor. Tor ve I2P yeterli değil: trafiği yoldaki saldırgandan saklarlar ama eş taklidini engellemezler.

Düzeltme ana sürüm atlamasıyla gelecek

Sürüm pazarlığı olmadığı ve düzeltme ağ düzeyinde uyumsuz olduğu için geriye dönük uyumlu bir önlem mümkün değil: sürüm, uyumluluğu bozan ve ana sürüm numarasını artıran bir yayın olacak; ağ güncellenmiş ve güncellenmemiş kümeler olarak ikiye ayrılacak. Radicle, Noise tabanlı protokolünü açık standartlara dayanan ve NAT geçişi sağlayan iroh ile değiştiriyor; depolama düzeni uyumlu kalıyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.