2026年9月25日(金)掲載 4,587件/本日 0件
HN11645

【緊急】Radicleネットワークプロトコルに脆弱性が判明!早急なアップデートを推奨

Radicle: Disclosure of Vulnerability in the Network Protocol

lostmsu・1日前

議論

11件
1:Tiberium1日前

正直、もっと複雑な何かが絡んでるのかと思ったら、「暗号化するのを忘れてました」って……。

2:Velocifyer1日前

個人的には、RadicleでソフトウェアをインストールせずにオンラインでIssueを作成できるようになってほしいな。バグ報告のためにわざわざソフトを動かさなきゃいけないのはハードルが高すぎるし、それこそが私がCodebergを使ってる理由だよ。

3:john_strinlai1日前

これは2026年6月24日にKonstantinos Maninakis氏から報告されました。

3ヶ月後の発表ってのは感心しないな。「セキュリティアップデートが出るまではプライベートリポジトリ(ネットワーク経由)の使用を停止しろ」っていう現状の推奨事項を考えると特にね。

4:skullone1日前

プロジェクト全体から素人感が漂ってる。今どきcurlをパイプでシェルに流し込んでインストールする方式とかさ。おまけに今回のあまりに間抜けなセキュリティ欠陥と、だらしない開示プロセス。ひどいもんだ。

5:sondr31日前

報告から3ヶ月経ってて、その間の「回避策」がプライベートリポジトリの使用を停止して、全部乗っ取られてる前提で考えろってのは相当なものだな。ノード間の通信が暗号化されてないことに、どうして気づかなかったんだ?

6:Aurornis1日前

問題は何か?

ノード間のネットワーク通信が暗号化も認証もされていないこと。

なるほど。

暗号学的なアイデンティティや分散化のギミックにあれだけ力を入れておいて、肝心のネットワーク通信をどうして放置したんだ?

あとで対応しようと思ってそのままTODOリストから消えちゃったパターンか?

7:iamnothere1日前

独自のプロトコルをやめてirohに移行するのは良い判断だと思う。自前で実装しようとするとこうなるんだよ。

おまけに通信の秘匿性も上がるはず。(Irohは普及してきてるしね。)

8:jscd1日前

Radicleはずっと気になってたプロジェクトの一つだけど、常に引っかかるものがあったんだよね。(しばらくの間、仮想通貨界隈と強く結びついてた気がするし、CyphernetのGitHub組織もDAOからリブランドしたのか?)

今回の一件で、少なくとも機密性を保ちたい用途で使うことは二度とないな。単なるプロトコルの実装ミスとかそういう次元じゃなくて、「ペイロードが暗号化されているか確認すらしていなかった」んだから。ありえないよ。

9:lxe1日前

Radicleが使用するネットワークプロトコルは、期待されていた機密性を提供していない。2つのノード間の通信経路を監視できる者は誰でも、平文で送信されるデータを読み取ることができる。

これって……設計上の選択なのか?ただの脆弱性にしてはあまりにひどい見落としに感じるんだけど。

10:throwaway63467約21時間前

普通にQUIC経由でmTLSを使えばいいじゃん。標準化されてて安全だし、将来性もある。多くの言語で実装があって、適切な証明書チェックもできるし、周辺エコシステムも充実してる。彼らがわざわざ再発明しようとしたものは全部揃ってるのに。これほど最適なプロトコルがあるのに、なぜもっと使われないのか謎だわ。