deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

Radicle, bugüne kadarki tüm sürümlerde şifresiz trafik ve eş kimliği taklidi açıklarını duyurdu

Radicle, şu ana kadar yayımlanan tüm sürümlerin düğüm trafiğini şifresiz gönderdiğini ve eş kimliği taklidine izin verdiğini belirterek, breaking bir düzeltme gelene kadar ağ üzerinden senkronize edilen özel depoların sızdırılmış sayılmasını öneriyor.

Radicle, bugüne kadarki tüm sürümlerde şifresiz trafik ve eş kimliği taklidi açıklarını duyurdu

Git üzerine kurulu, peer-to-peer ve local-first bir kod işbirliği yığını olan Radicle, düğümlerinin haberleşmek için kullandığı ağ protokolünde iki kritik güvenlik açığını duyurdu. Projenin 23 Eylül 2026 tarihinde yayımlanan duyurusuna göre şu ana kadar çıkarılmış tüm Radicle sürümleri etkileniyor ve kullanıcılara bir düzeltme gelene kadar özel depoları ağ üzerinden kullanmayı bırakmaları söyleniyor.

Aktarım katmanındaki iki açık

İlk sorun, Radicle düğümleri arasındaki trafiğin şifreleme ve kanal kimlik doğrulaması olmadan açık metin halinde iletilmesi. İki düğüm arasındaki ağ yolunu izleyebilen herkes, değiştikleri verileri okuyabilir. Bu sorunu projeye 24 Haziran 2026'da bildiren kişi Konstantinos Maninakis.

İkinci sorun bağlantı el sıkışmasında: eş kimlik doğrulaması bozuk olduğu için bir saldırgan, kendi olmayan bir Node ID sunarak bir düğüme bağlanabiliyor. Özel depolar yalnızca allow-list'e eklenmiş Node ID'lerle paylaşılıyor; bu da allow-list'teki bir ID'yi taklit eden saldırganın, hiçbir zaman ağ yolu üzerinde olmadan özel bir depoyu doğrudan çekebileceği anlamına geliyor. Bu açığı 12 Ağustos 2026'da cryptocode adlı bir araştırmacı bildirdi.

Tek başına ele alındığında kimlik taklidi açığının sömürülmesi daha zordur, çünkü allow-list herkese açık değildir ve saldırganın geçerli bir Node ID'yi tahmin etmesi gerekir. Ancak duyuru, iki açığın birleşerek etkiyi büyüttüğüne dikkat çekiyor: yoldaki (on-path) bir saldırgan, bir bağlantının iki ucundaki Node ID'leri (normalde ikisi de allow-list'tedir) görebilir, izlediği sürece exchanged edilen her şeyi okuyabilir ve sonra gözlemlediği bir Node ID'yi yeniden kullanarak tüm depoyu istediği zaman çekebilir. Radicle'ın belirttiğine göre hiçbir ayar veya allow-list, yoldaki bir saldırgana karşı koruma sağlamıyor.

Sorun bütünlük değil. Her iki açık da depo veri modelinde değil, düğüm aktarım katmanında yer alıyor: Git nesneleri ve Signed References depolama katmanında hâlâ doğrulanıyor, dolayısıyla bir saldırgan kodu veya kimlikleri taklit edemez. Ortaya çıkan risk gizlilik, yani bilgi sızıntısı; bu da herkese açık depolar için önemsiz, özel depolar için ise son derece önemli.

Kullanıcılar şimdi ne yapmalı

Duyurudaki öneri net: güvenlik güncellemesi gelene kadar özel depoları ağ üzerinden kullanmayı ve seed etmeyi bırakın; ancak kopyalar depoda kalabilir, böylece daha sonra yeniden seed edilebilirler. Radicle ayrıca, başka bir düğüme aktarılmış her özel deponun sızdırılmış sayılması gerektiğini ve içindeki tüm kimlik bilgileri, anahtarlar veya token'ların değiştirilmesi gerektiğini belirtiyor.

Seed etmeyi durdurmak için proje, rad unseed yerine rad block kullanılmasını öneriyor; çünkü açık bir engelleme, düğümün varsayılan seed politikasından bağımsız olarak geçerli kalırken rad unseed yalnızca o varsayılana geri döner. Düğümü tamamen durdurmak da bir seçenek.

Duyuru üç sınırlama vurguluyor: engelleme yerel kopyayı silmiyor, yetkili eşler tarafından çoktan çekilmiş kopyalara ulaşamıyor (bu düğümler de aynı açıkları taşıdığından onlar da depoyu engellemeli) ve geçmişteki maruz kalmayı geri alamıyor. Tor veya I2P gibi overlay ağları ve VPN'ler de yetersiz olarak tanımlanıyor. Bunlar trafiği yoldaki bir gözlemciden gizliyor ama kimlik taklidini engellemiyor ve hedeflenmiş, sofistike bir saldırıya özel depo içeriklerini sızdırma imkânı bırakıyor.

iroh üzerine kurulu breaking bir düzeltme

Geriye dönük uyumlu bir hafifletme yok. Radicle, protokolün sürüm müzakeresinden yoksun olduğunu ve düzeltmenin telaffuzda (wire) uyumsuz olduğunu, bu nedenle güvenlik sürümünün ana sürüm numarasını artıracağını açıklıyor. Plan, Noise kullanan Radicle'ın mevcut özel protokolünün yerini, açık standartlar üzerine kurulu ve NAT traversal gibi ek avantajlar da getiren açık kaynaklı bir peer-to-peer ağ yığını olan iroh ile değiştirmek.

Aktarım değişikliği doğası gereği uyumsuz olduğu için ağ, birbiriyle konuşamayacak şekilde yükseltilmiş ve yükseltilmemiş kümeler bölünecek. Ekip, depolama düzenini uyumlu tutarak ve kopmayı yalnızca ağ tarafıyla sınırlayarak yükseltme yolunu pürüzsüzleştirdiğini söylüyor. Radicle ayrıca, düzeltme hazır olmadan önce duyuruyu yayımladığını, çünkü kullanıcıların bugünden harekete geçebileceğini ve gelecekteki hiçbir yamanın çoktan yaşanmış maruz kalmayı silamayacağını belirtiyor. Maninakis ve cryptocode'ya sorumlu bildirimleri için teşekkür edildi.

Neden önemli

Radicle'ın vaadi egemenlik: merkezi bir barındırıcı olmadan local-first, peer-to-peer işbirliği. Bu duyuru, kodunuzu kendi makinenizde tutmanın onu aktarım sırasında otomatik olarak korumadığını ve aktarım şifrelemesi ile eş kimlik doğrulamasının herhangi bir peer-to-peer tasarımının taşıyıcı unsurları olduğunu hatırlatıyor. Bu olay ayrıca Radicle ağını ikiye bölecek olan iroh göçünü hızlandırıyor ve sürüm müzakeresi olmayan protokolleri yayımlamanın gerçek maliyetini gözler önüne seriyor. Bugün Radicle üzerinde özel depo çalıştıran herkes için pratik sonuç rahatsız edici ama net: sızıntı varsayın, sırları değiştirin ve ana sürümü bekleyin.

  • #radicle
  • #security
  • #peer-to-peer
  • #git
  • #open-source

İlgili yazılar