चरण01
भिडियो कलहरूआवाज सन्देशहरूE2E इन्क्रिप्सनकुनै सेन्सरशिप छैनसमूह र च्यानलहरूफाइल र मिडियाबोट र मिनी-एप्सअन्तर्निहित DeFi
मेसेन्जर
सक्रिय
UmbrellaX निजी बिटा अपडेट
हाम्रो सुरक्षा समीक्षाको क्रममा, हामीले गुप्तिकरण र सुरक्षित सञ्चारका लागि प्रयोग गरिएका धेरै खुला स्रोत पुस्तकालयहरूमा गम्भीर समस्याहरू भेट्टायौं। स्थानीय समाधानहरू तयार छन्, तर तिनीहरूलाई अझै पूर्ण प्रमाणीकरण र स्वतन्त्र समीक्षा आवश्यक छ। यी जोखिमहरू बन्द हुनेमा विश्वस्त नभएसम्म म बिटा जारी गर्दिन।
यहाँ सादा भाषामा पूर्ण सूची छ। के गल्ती हुन सक्छ, दैनिक उदाहरण, र प्याच सन्दर्भ हेर्नको लागि एउटा खण्ड खोल्नुहोस्।
डिक्रिप्टेड समूह गोप्यहरूले मेमोरी वा निदानमा अतिरिक्त प्रतिलिपिहरू छोड्न सक्छ। खराब सिफरटेक्स्ट, स्वागत सन्देशहरू, प्रस्तावहरू, अद्यावधिक मार्गहरू, हराएको स्थानीय कुञ्जीहरू, अनियमित-संख्या विफलताहरू, प्रणालीको असामान्य समय, र युग सीमाहरूले सुरक्षित त्रुटि फर्काउनुको सट्टा एप बन्द गर्न सक्छ। केही रूख अखण्डता र पथ-लम्बाइ जाँचहरू पनि प्रत्येक रिलीज पथमा ग्यारेन्टी थिएनन्।
उदाहरणका लागि, नेटवर्कबाट प्राप्त भएको टुटेको समूह अद्यावधिकलाई मेसेन्जर बन्द नगरी, अखण्डता जाँच छोडेर, वा क्र्यास रिपोर्टमा सन्देश बाइटहरू खुला नगरी अस्वीकार गरिनुपर्छ।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: openmls 0.8.1 | UMB-117, UMB-118, UMB-120, UMB-121, UMB-125, UMB-128, UMB-129, UMB-130, UMB-131, UMB-132, UMB-133, UMB-134, UMB-135, UMB-136, UMB-137, UMB-138, UMB-139
मेटाइएको वा प्रतिस्थापित MLS रेकर्डहरूले क्रमबद्ध प्रतिलिपिहरू वा लुकेका प्रस्ताव निकायहरूलाई मेमोरीमा छोड्न सक्छ। समूह स्न्यापसटहरू स्कोप गरिएको परमाणु प्रतिस्थापन आवश्यक छ, डिबग पहुँच आवश्यक रिडेक्शन, र एक वैकल्पिक दृढता मोड भण्डारण गरिएको ईन्क्रिप्टेड डाटाको सट्टा पढ्न योग्य इन्कोड गरिएको पाठ।
उदाहरणका लागि, समूह मेटाउँदा लुकेका विचाराधीन प्रस्तावहरू पनि हटाउनु पर्छ, र भण्डारण विकल्पले डेटालाई पढ्न योग्य पाठमा रूपान्तरण गर्दा इन्क्रिप्टेड देखिनु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: openmls_memory_storage 0.5.0 | UMB-119, UMB-212, UMB-213, UMB-214
एक प्रयोग नगरिएको वैकल्पिक ब्याकइन्डले अझै पनि निर्भरता सूचीमा कमजोर प्याकेज तान्यो। HPKE निजी सामग्रीलाई पनि बलियो रिडेक्शन र मेमोरी क्लीनअप चाहिन्छ।
उदाहरणको लागि, हामीले प्रयोग नगर्ने ब्याकइन्डले ज्ञात-असुरक्षित प्याकेजलाई रिलीजमा ल्याउनु हुँदैन, र त्रुटि प्रिन्टआउटमा कहिल्यै HPKE निजी कुञ्जी समावेश हुनु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: hpke-rs 0.6.1 | RUSTSEC-2026-0124
अनियमित जेनेरेटर र अस्थायी HPKE मानहरूलाई वास्तविक सफाई आवश्यक छ। असफल प्रमाणीकृत डिक्रिप्शनले मेमोरीमा आंशिक रूपमा परिमार्जित प्लेनटेक्स्ट बफर पनि छोड्न सक्छ।
उदाहरणका लागि, जब सन्देश प्रमाणीकरण असफल हुन्छ, आधा-प्रक्रिया गरिएको प्लेनटेक्स्ट बफर तुरुन्तै मेटाइनुपर्छ।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: hpke-rs-rust-crypto 0.6.1 | UMB-122
अनियमित अवस्था, कुञ्जी-व्युत्पन्न आउटपुट, निजी-कुञ्जी बाइटहरू, र असफल इन्क्रिप्शन बफरहरूलाई सफा गर्न आवश्यक छ। अवैध नन्स लम्बाइहरू र असमर्थित कुञ्जी विनिमय अनुरोधहरू प्रक्रिया-अन्त मार्गहरूमा पुग्न सक्छन्।
उदाहरण को लागी, एक विकृत नन्सेले मेसेन्जर बन्द गर्नुको सट्टा सामान्य त्रुटि फर्काउनु पर्छ।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: openmls_rust_crypto 0.5.1 | UMB-122, UMB-123, UMB-124
नन्सेस, सेयरहरू, स्केलर बाइटहरू, र एक अस्थायी पढ्न योग्य गोप्य स्ट्रिङमा हस्ताक्षर गर्न सफलता र त्रुटि मार्गहरूमा सफा गर्न आवश्यक छ। एक प्रयोग नगरिएको सुविधाले अपरिवर्तित निर्भरता श्रृंखला पनि तान्यो।
उदाहरणका लागि, समूह हस्ताक्षरका लागि प्रयोग गरिएका अस्थायी मानहरू हस्ताक्षर समाप्त वा असफल भएपछि मेमोरीमा पढ्न योग्य हुनु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: frost-core 3.0.0 | local audited patch
खारेज गरिएका स्यूडोरेन्डम कुञ्जीहरू र मध्यवर्ती कुञ्जी-विस्तार ब्लकहरू अन्तिम कुञ्जी उत्पादन भएपछि मेमोरीमा रहन सक्छन्।
उदाहरणका लागि, सत्र कुञ्जी तयार भएपछि, यसलाई प्राप्त गर्न प्रयोग गरिएका अस्थायी सामग्रीहरू मेटाइनुपर्छ।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: hkdf 0.12.4 | local compatibility backport
व्युत्पन्न कुञ्जी ब्लकहरू, ओभरसाइज-कुञ्जी डाइजेस्टहरू, र उपयुक्त HMAC शाखामा आन्तरिक ह्यास परिणामहरू सामान्य मेमोरीमा रहन सक्छन्।
उदाहरणका लागि, एउटा सन्देश प्रमाणिक छ भनी प्रमाणित गर्दा पुन: प्रयोगयोग्य कुञ्जी-व्युत्पन्न बाइटहरू पछाडि छोड्नु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: hmac 0.12.1 | local compatibility backport
उपलब्ध क्लीनअप विकल्प पूर्वनिर्धारित रूपमा बन्द थियो र अस्थायी र भण्डारण गरिएको कुञ्जी-व्युत्पन्न अवस्थाको अंश मात्र कभर गरिएको थियो।
उदाहरणका लागि, प्रमाणीकरण जाँच पूरा गर्दा दुवै अस्थायी र भण्डारण गरिएका कुञ्जी-व्युत्पन्न ब्लकहरू सफा गर्नुपर्छ।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: hmac 0.13.0 | local audited patch
SHA-256 र SHA-512 काम गर्ने अवस्था र ब्लक काउन्टरहरूलाई उपयुक्त शाखामा ड्रप-टाइम क्लीनअप आवश्यक छ।
उदाहरणका लागि, कुञ्जी व्युत्पन्नको समयमा गोप्य ह्यासिङ गर्दा ह्यास इन्जिनको काम गर्ने अवस्थालाई पुन: प्रयोज्य मेमोरीमा छोड्नु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: sha2 0.10.9 | local compatibility backport
क्षतिग्रस्त इनपुटले ठूलो आवंटन अनुरोध गर्न सक्छ, यसको घोषित क्षेत्र भन्दा बाहिर पढ्न सक्छ, प्रगति बिना लुप, वा ट्रिगर ओभरफ्लो र आतंक मार्गहरू। गोप्य भेक्टर निदान र आंशिक असफल इनपुट पनि सफाई आवश्यक छ।
उदाहरणका लागि, एउटा सानो सन्देश जसले ठूलो फिल्ड समावेश गरेको झूटो दाबी गर्छ, ठूलो मेमोरी उपभोग गर्नु हुँदैन वा एपलाई अनन्त लुपमा फसाउनु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: tls_codec 0.4.2 | local audited patch
STUN सन्देश-अखंडता कुञ्जी निदानमा छाप्न सकिन्छ र अस्थायी प्रमाण पाठको साथ स्पष्ट रूपमा मेटाइएको थिएन।
उदाहरणका लागि, जडान त्रुटि लगले रिले अनुरोध प्रमाणीकरण गर्न प्रयोग गरिएको गोप्य खुलासा गर्नु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: stun 0.17.1 | audit patch 6e5cbb42
लामो समयसम्म चल्ने टर्न पासवर्डलाई सामान्य स्ट्रिङको रूपमा भण्डारण गरिएको थियो र क्लाइन्ट नष्ट हुँदा स्पष्ट मेटाउन आवश्यक थियो।
उदाहरणका लागि, कल समाप्त गर्दा पुरानो ग्राहक वस्तुको मेमोरीमा यसको रिले पासवर्ड छोड्नु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: turn 0.17.1 | audit patch 6e5cbb42
टर्न प्रयोगकर्ता नाम र पासवर्डहरू साधारण स्ट्रिङको रूपमा भण्डारण गरिएका थिए र स्वचालित रूपमा ICE डिबग आउटपुटमा छापिएका थिए।
उदाहरणका लागि, कल जडान रिपोर्टले प्रमाणहरू अवस्थित भन्न सक्छ, तर यसले प्रयोगकर्ता नाम र पासवर्ड छाप्नु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: webrtc-ice 0.17.1 | audit patch 6e5cbb42
मिडिया कुञ्जी-व्युत्पन्न इनपुट, व्युत्पन्न कुञ्जीहरू, भण्डारण गरिएको SRTP/SRTCP साल्टहरू, र साइफर कार्य गर्ने अवस्थालाई भरपर्दो सफाई चाहिन्छ।
उदाहरणका लागि, इन्क्रिप्टेड कल समाप्त भएपछि, यसको अस्थायी मिडिया कुञ्जीहरू र नुनहरू सामान्य बफरहरूमा रहनु हुँदैन।
स्थानीय फिक्स तयार, प्रमाणीकरण प्रगतिमा।
प्राविधिक विवरण: webrtc-srtp 0.17.1 | audit patch 6e5cbb42
Beta notes र access updates का लागि मेरो personal X account follow गर्नुहोस्।