Radicle раскрыла критические уязвимости: приватные репозитории передаются открытым текстом
В протоколе Radicle нашли две критические уязвимости: radicle-node отбрасывает ключи после Noise-рукопожатия и передаёт данные по TCP в открытом виде, а подделка Node ID позволяет выдать себя за разрешённый узел. Совместимого патча нет, поэтому приватные репозитории в clearnet рекомендуют считать скомпрометированными до перехода на стек Iroh.
- radicle-node отбрасывает сессионные ключи Noise и шлёт Git-пакеты по TCP без шифрования
- Подделка Node ID из allow-list позволяет выкачивать приватные репозитории с seed-узлов
- Обратно совместимого патча нет: в рукопожатии отсутствует версионирование протокола
- До релиза на Iroh (QUIC/TLS) советуют работать только через WireGuard, Tor onion или I2P
Читать дальше
Безопасность