【緊急】Radicleネットワークプロトコルに脆弱性が判明!早急なアップデートを推奨
Radicle: Disclosure of Vulnerability in the Network Protocol
Radicle: Disclosure of Vulnerability in the Network Protocol
Radicleのネットワークプロトコルにおいて、セキュリティ上の脆弱性が発見されました。現在、利用者は速やかに最新バージョンへアップデートを行うことが強く推奨されています。詳細については公式の告知をご確認ください。
正直、もっと複雑な何かが絡んでるのかと思ったら、「暗号化するのを忘れてました」って……。
個人的には、RadicleでソフトウェアをインストールせずにオンラインでIssueを作成できるようになってほしいな。バグ報告のためにわざわざソフトを動かさなきゃいけないのはハードルが高すぎるし、それこそが私がCodebergを使ってる理由だよ。
これは2026年6月24日にKonstantinos Maninakis氏から報告されました。
3ヶ月後の発表ってのは感心しないな。「セキュリティアップデートが出るまではプライベートリポジトリ(ネットワーク経由)の使用を停止しろ」っていう現状の推奨事項を考えると特にね。
プロジェクト全体から素人感が漂ってる。今どきcurlをパイプでシェルに流し込んでインストールする方式とかさ。おまけに今回のあまりに間抜けなセキュリティ欠陥と、だらしない開示プロセス。ひどいもんだ。
報告から3ヶ月経ってて、その間の「回避策」がプライベートリポジトリの使用を停止して、全部乗っ取られてる前提で考えろってのは相当なものだな。ノード間の通信が暗号化されてないことに、どうして気づかなかったんだ?
問題は何か?
ノード間のネットワーク通信が暗号化も認証もされていないこと。
なるほど。
暗号学的なアイデンティティや分散化のギミックにあれだけ力を入れておいて、肝心のネットワーク通信をどうして放置したんだ?
あとで対応しようと思ってそのままTODOリストから消えちゃったパターンか?
独自のプロトコルをやめてirohに移行するのは良い判断だと思う。自前で実装しようとするとこうなるんだよ。
おまけに通信の秘匿性も上がるはず。(Irohは普及してきてるしね。)
Radicleはずっと気になってたプロジェクトの一つだけど、常に引っかかるものがあったんだよね。(しばらくの間、仮想通貨界隈と強く結びついてた気がするし、CyphernetのGitHub組織もDAOからリブランドしたのか?)
今回の一件で、少なくとも機密性を保ちたい用途で使うことは二度とないな。単なるプロトコルの実装ミスとかそういう次元じゃなくて、「ペイロードが暗号化されているか確認すらしていなかった」んだから。ありえないよ。
Radicleが使用するネットワークプロトコルは、期待されていた機密性を提供していない。2つのノード間の通信経路を監視できる者は誰でも、平文で送信されるデータを読み取ることができる。
これって……設計上の選択なのか?ただの脆弱性にしてはあまりにひどい見落としに感じるんだけど。
普通にQUIC経由でmTLSを使えばいいじゃん。標準化されてて安全だし、将来性もある。多くの言語で実装があって、適切な証明書チェックもできるし、周辺エコシステムも充実してる。彼らがわざわざ再発明しようとしたものは全部揃ってるのに。これほど最適なプロトコルがあるのに、なぜもっと使われないのか謎だわ。