Назад
Radicle розкрила дві критичні вразливості в мережевому протоколі
SiTech AI Team2 წთ. საკითხავი

Radicle розкрила дві критичні вразливості в мережевому протоколі

Платформа для спільної роботи над кодом Radicle повідомила про дві критичні вразливості в мережевому протоколі своїх вузлів і радить утриматися від використання приватних репозиторіїв у мережі до виходу виправлення.

Radicle — децентралізована платформа для спільної роботи над кодом на базі Git — розкрила дві критичні вразливості в мережевому протоколі, який використовують її вузли. Уразливими є всі випущені досі версії, і користувачам радять припинити роботу з приватними репозиторіями через мережу до виходу виправлення.

Дві вади на рівні транспорту вузлів

Обидві проблеми — на транспортному рівні вузлів, а не в моделі даних репозиторію. Перша — порушення конфіденційності: трафік між вузлами передається відкритим текстом, тож будь-хто, хто спостерігає за мережевим шляхом між ними, може читати об'єкти, якими вони обмінюються. Signed References і далі виявляють зміни під час передавання, але шифрування, яке мав забезпечувати протокол, відсутнє — а це найважливіше саме для приватних репозиторіїв.

Друга вада — порушена автентифікація вузлів під час встановлення з'єднання, що дозволяє видавати себе за іншого: нападник може підключитися до вузла й представити Node ID, який йому не належить. Приватні репозиторії надаються лише вузлам зі списку дозволених Node ID, тож підроблений Node ID дозволяє отримати приватний репозиторій напряму, не перебуваючи на мережевому шляху.

Як вади працюють разом

Разом ці вади значно небезпечніші — нападник на шляху бачить Node ID з обох боків з'єднання, читає все, що передається, а потім використовує побачений ідентифікатор, щоб завантажити весь репозиторій. Від загрози не рятують ні налаштування, ні список дозволених: вразливий кожен, хто на шляху між вашим вузлом і вузлом, з яким він синхронізується. Проблему відкритого транспорту повідомив Konstantinos Maninakis 24 червня 2026 року, ваду рукостискання — cryptocode 12 серпня 2026 року.

Що робити користувачам

Radicle радить тимчасово відмовитися від приватних репозиторіїв у мережі та зупинити їхнє роздавання: перегляньте список командою rad ls --private --all і заблокуйте кожен репозиторій командою rad block <RID>. Проєкт радить rad block, а не rad unseed, бо після unseed вузол повертається до типової політики — можливо, allow. Повністю зупиняє вузол rad node stop.

Radicle попереджає: кожен приватний репозиторій, який колись передавався мережею іншому вузлу, слід вважати скомпрометованим, а незашифровані облікові дані, ключі та токени — змінити. Tor та I2P недостатні: вони приховують трафік від нападника на шляху, але не заважають підміні вузла.

Виправлення буде мажорним релізом

Через відсутність узгодження версій і несумісність виправлення на рівні мережі зворотносумісне пом'якшення неможливе: реліз порушить сумісність і підвищить мажорну версію, розділивши мережу на оновлені та неоновлені кластери. Radicle замінює свій протокол на базі Noise на iroh — відкритий P2P-стек на відкритих стандартах з обходом NAT, зберігаючи сумісну структуру сховища.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.