Radicle, 네트워크 프로토콜의 심각한 보안 결함 공개

Key Point
Private 저장소를 사용 중인 Radicle 사용자는 즉시 대응이 필요하며, 코드 보안이 중요한 팀의 경우 현재 버전 사용의 위험성을 평가해야 한다.
핵심 요약
- 깃 기반 P2P 코드 협업 플랫폼 Radicle의 모든 배포 버전에서 네트워크 계층의 두 가지 중대 보안 취약점이 발견됐다.
- 첫째, 노드 간 통신이 암호화되지 않아 네트워크 경로 상의 공격자가 평문 데이터를 읽을 수 있으며, 둘째, 연결 핸드셰이크에서 피어 인증이 불완전해 공격자가 다른 노드의 ID를 위장할 수 있다.
- 두 취약점이 결합되면 공격자가 네트워크 경로상에서 private 저장소의 전체 내용을 탈취할 수 있다.
- 현재 private 저장소 사용을 중단하고 sed block 명령으로 시딩을 차단할 것을 권고하며, 이미 네트워크로 전송된 데이터는 노출된 것으로 간주해야 한다.
- 고정 버전은 주요 버전 업데이트가 될 예정이며, Radicle 팀은 iroh 기반의 새로운 네트워킹 프로토콜 도입을 진행 중이다.