أمن سيبرانيقراءة دقيقتين

Radicle تعلن ثغرتين في بروتوكول شبكتها تؤثران في كل الإصدارات المنشورة

المغزى

المستودعات الخاصة على Radicle يُفضل التعامل معها كمستودعات عامة حتى صدور الإصدار الرئيسي الجديد، لأن الإصلاح استبدال للبروتوكول لا patch سريع.

أعلنت Radicle في 23 سبتمبر 2026 عن ثغرتين في بروتوكول شبكتها، وقالت إن كل الإصدارات التي نُشرت حتى الآن متأثرة بهما.

وRadicle منصة لامركزية لاستضافة الكود، مبنية على Git وتعمل بنظام peer-to-peer، أي بين أجهزة المستخدمين مباشرة دون خادم مركزي. ويلجأ إليها كثيرون تحديدًا ليستقلوا عن منصات الاستضافة التي تملكها شركات.

الثغرة الأولى أن الاتصال بين الـ nodes، أي الأجهزة المشاركة في الشبكة، يمر دون تشفير. وبالتالي يمكن لأي طرف يقع على مسار الشبكة أن يقرأ ما يمر عبرها.

والثانية في مرحلة الـ handshake، وهي المصافحة التي يتعرف فيها طرفان على بعضهما عند بدء الاتصال. فهي تقبل أن تعلن node هويتها دون أن تُطالب بإثبات ذلك.

كل ثغرة منهما مشكلة بمفردها، لكن اجتماعهما أخطر. فبحسب الإعلان، يمكن لمهاجم يراقب الشبكة أن يتعرف على هويات nodes حقيقية، ثم ينتحل هوية node مسموح لها، فيصل إلى مستودعات خاصة.

أُبلغ عن الثغرة الأولى في 24 يونيو 2026، وعن الثانية في 12 أغسطس 2026.

والإصلاح ليس patch يُطبق سريعًا. فالفريق يستبدل البروتوكول الحالي، المبني على Noise بتصميم خاص، ببروتوكول iroh. وهذا التغيير يكسر التوافق مع الإصدارات الحالية ويتطلب major version جديدًا.

وإلى أن يصدر هذا الإصدار، يصبح الافتراض الأسلم أن المستودعات الخاصة على Radicle ليست خاصة فعليًا. وتكشف الحادثة أيضًا ثمنًا أقل ظهورًا للبدائل اللامركزية: فالأمان فيها يعتمد على البروتوكول نفسه، وأخبارها الأمنية تصل عادة متأخرة إلى مستخدميها.

المصادر

  1. الإعلان الرسمي من Radicle

من عدد الخميس 13 ربيع الآخر - 24 سبتمبر

أخبار ذات صلة

أخبار الخميس 13 ربيع الآخر - 24 سبتمبر