Radicle 网络协议漏洞披露:明文传输、身份可伪造
来源: radicle.dev — 2026-09-23
概述
Radicle 是为 Git 打造的点对点、本地优先协作栈,其团队公开披露了网络协议中的两个严重漏洞:节点之间的流量既未加密也未做身份认证。任何位于两台节点网络路径上的观察者都能直接读到传输内容;握手阶段的节点身份认证也被破坏,攻击者可以冒充白名单里的 Node ID 直接抓取私有仓库。由于协议缺少版本协商、修复方案在网络上不兼容,官方无法提供向后兼容的缓解措施,修复版本将作为破坏性变更提升主版本号。在修复发布之前,官方建议用户停止使用私有仓库。
核心要点
- 节点间网络流量未加密也未认证,路径上的任何人都能读到交换的数据,公告明确指出这只影响机密性,内容认证仍由签名引用兜住。
- 握手阶段的身份认证失效,攻击者可以向你的节点出示一个不属于自己的 Node ID,而私有仓库只对白名单里的 Node ID 开放。
- 单独利用第二个漏洞并不容易,因为白名单并不公开;真正的威胁是两个漏洞叠加——路径上的攻击者能看到连接两端的 Node ID,而它们通常都在白名单里。
- 两个问题分别由 Konstantinos Maninakis 于 2026 年 6 月 24 日、cryptocode 于 2026 年 8 月 12 日报告,官方已向上游提交了 issue 与 PR。
- 由于缺少版本协商机制且修复在协议层不兼容,缓解措施无法向后兼容,修复版本会提升主版本号。
金句
在修复版本发布前,我们建议停止使用私有仓库。
👍 0
👎 0
← 返回 Lobsters 首页