దశ01
వీడియో కాల్స్వాయిస్ సందేశాలుE2E ఎన్క్రిప్షన్సెన్సార్షిప్ లేదుసమూహాలు మరియు ఛానెల్స్ఫైల్స్ మరియు మీడియాబోట్లు మరియు మినీ యాప్స్అంతర్నిర్మిత DeFi
మెసెంజర్
ప్రత్యక్షం
UmbrellaX ప్రైవేట్ బీటా అప్డేట్
మా భద్రతా సమీక్ష సమయంలో, ఎన్క్రిప్షన్ మరియు సురక్షిత కమ్యూనికేషన్ కోసం ఉపయోగించే అనేక ఓపెన్ సోర్స్ లైబ్రరీలలో మేము తీవ్రమైన సమస్యలను కనుగొన్నాము. స్థానిక పరిష్కారాలు సిద్ధంగా ఉన్నాయి, కానీ వాటికి ఇంకా పూర్తి ధృవీకరణ మరియు స్వతంత్ర సమీక్ష అవసరం. ఈ రిస్క్లు మూసివేయబడతాయని నాకు నమ్మకం ఉన్నంత వరకు నేను బీటాను విడుదల చేయను.
సాదా భాషలో పూర్తి జాబితా ఇక్కడ ఉంది. ఏమి తప్పు జరగవచ్చో చూడటానికి ఒక విభాగాన్ని తెరవండి, రోజువారీ ఉదాహరణ మరియు ప్యాచ్ సూచన.
డీక్రిప్టెడ్ గ్రూప్ సీక్రెట్స్ మెమరీ లేదా డయాగ్నస్టిక్స్లో అదనపు కాపీలను వదిలివేయవచ్చు. చెడు సాంకేతికలిపి, స్వాగత సందేశాలు, ప్రతిపాదనలు, నవీకరణ మార్గాలు, లోకల్ కీలు మిస్ అవ్వడం, యాదృచ్ఛిక-సంఖ్య వైఫల్యాలు, అసాధారణమైన సిస్టమ్ సమయం మరియు యుగ పరిమితులు సురక్షితమైన లోపాన్ని అందించడానికి బదులుగా యాప్ను మూసివేయవచ్చు. ప్రతి విడుదల మార్గంలో కొన్ని చెట్టు సమగ్రత మరియు మార్గం-పొడవు తనిఖీలు కూడా హామీ ఇవ్వబడలేదు.
ఉదాహరణకు, నెట్వర్క్ నుండి స్వీకరించబడిన విరిగిన సమూహ నవీకరణ మెసెంజర్ను మూసివేయకుండా, సమగ్రత తనిఖీని దాటవేయకుండా లేదా క్రాష్ నివేదికలో సందేశ బైట్లను బహిర్గతం చేయకుండా తప్పనిసరిగా తిరస్కరించబడాలి.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: openmls 0.8.1 | UMB-117, UMB-118, UMB-120, UMB-121, UMB-125, UMB-128, UMB-129, UMB-130, UMB-131, UMB-132, UMB-133, UMB-134, UMB-135, UMB-136, UMB-137, UMB-138, UMB-139
తొలగించబడిన లేదా భర్తీ చేయబడిన MLS రికార్డులు సీరియలైజ్ చేయబడిన కాపీలు లేదా దాచిన ప్రతిపాదన బాడీలను మెమరీలో ఉంచవచ్చు. గ్రూప్ స్నాప్షాట్లకు స్కోప్డ్ అటామిక్ రీప్లేస్మెంట్ అవసరం, డీబగ్ యాక్సెస్ అవసరం రీడక్షన్ మరియు ఐచ్ఛిక పెర్సిస్టెన్స్ మోడ్ ప్రామాణీకరించబడిన ఎన్క్రిప్టెడ్ డేటాకు బదులుగా రీడబుల్ ఎన్కోడ్ చేసిన వచనాన్ని నిల్వ చేస్తుంది.
ఉదాహరణకు, సమూహాన్ని తొలగించడం అనేది దాని దాచిన పెండింగ్ ప్రతిపాదనలను కూడా తీసివేయాలి మరియు డేటాను చదవగలిగే టెక్స్ట్గా మాత్రమే మార్చినప్పుడు నిల్వ ఎంపిక గుప్తీకరించినట్లు కనిపించకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: openmls_memory_storage 0.5.0 | UMB-119, UMB-212, UMB-213, UMB-214
ఉపయోగించని ఐచ్ఛిక బ్యాకెండ్ ఇప్పటికీ డిపెండెన్సీ ఇన్వెంటరీలోకి హాని కలిగించే ప్యాకేజీని లాగింది. HPKE ప్రైవేట్ మెటీరియల్కు బలమైన రీడక్షన్ మరియు మెమరీ క్లీనప్ కూడా అవసరం.
ఉదాహరణకు, మేము ఉపయోగించని బ్యాకెండ్ తెలిసిన-హాని కలిగించే ప్యాకేజీని విడుదలలోకి తీసుకురాకూడదు మరియు ఎర్రర్ ప్రింట్అవుట్లో ఎప్పుడూ HPKE ప్రైవేట్ కీ ఉండకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: hpke-rs 0.6.1 | RUSTSEC-2026-0124
యాదృచ్ఛిక జనరేటర్ మరియు తాత్కాలిక HPKE విలువలకు నిజమైన క్లీనప్ అవసరం. విఫలమైన ప్రామాణీకరించబడిన డిక్రిప్షన్ మెమరీలో పాక్షికంగా సవరించబడిన సాదా వచన బఫర్ను కూడా వదిలివేయవచ్చు.
ఉదాహరణకు, ఒక సందేశం ప్రామాణీకరణ విఫలమైనప్పుడు, సగం ప్రాసెస్ చేయబడిన సాదా వచన బఫర్ వెంటనే తొలగించబడాలి.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: hpke-rs-rust-crypto 0.6.1 | UMB-122
యాదృచ్ఛిక స్థితి, కీ-ఉత్పన్న అవుట్పుట్, ప్రైవేట్-కీ బైట్లు మరియు విఫలమైన ఎన్క్రిప్షన్ బఫర్లను శుభ్రపరచడం అవసరం. చెల్లని నాన్స్ లెంగ్త్లు మరియు మద్దతు లేని కీ మార్పిడి అభ్యర్థనలు ప్రాసెస్-ఎండింగ్ పాత్లను చేరుకోవచ్చు.
ఉదాహరణకు, మెసెంజర్ను మూసివేయడానికి బదులుగా తప్పుగా రూపొందించబడిన నాన్స్ తప్పనిసరిగా సాధారణ ఎర్రర్ను అందించాలి.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: openmls_rust_crypto 0.5.1 | UMB-122, UMB-123, UMB-124
నాన్లు, షేర్లు, స్కేలార్ బైట్లు మరియు తాత్కాలిక రీడబుల్ సీక్రెట్ స్ట్రింగ్పై సంతకం చేయడం విజయవంతం మరియు ఎర్రర్ పాత్లలో క్లీనప్ అవసరం. ఉపయోగించని ఫీచర్ నిర్వహించబడని డిపెండెన్సీ చైన్ను కూడా లాగింది.
ఉదాహరణకు, సమూహ సంతకం కోసం ఉపయోగించే తాత్కాలిక విలువలు సంతకం పూర్తయిన తర్వాత లేదా విఫలమైన తర్వాత మెమరీలో చదవగలిగేలా ఉండకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: frost-core 3.0.0 | local audited patch
విస్మరించిన సూడోరాండమ్ కీలు మరియు ఇంటర్మీడియట్ కీ-విస్తరణ బ్లాక్లు తుది కీని ఉత్పత్తి చేసిన తర్వాత మెమరీలో ఉంటాయి.
ఉదాహరణకు, సెషన్ కీ సిద్ధమైన తర్వాత, దానిని ఉత్పన్నం చేయడానికి ఉపయోగించే తాత్కాలిక పదార్థాలు తొలగించబడాలి.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: hkdf 0.12.4 | local compatibility backport
ఉత్పన్నమైన కీ బ్లాక్లు, భారీ-కీ డైజెస్ట్లు మరియు అనుకూల HMAC బ్రాంచ్లోని అంతర్గత హాష్ ఫలితాలు సాధారణ మెమరీలో ఉంటాయి.
ఉదాహరణకు, ఒక సందేశం ప్రామాణికమైనదని ధృవీకరించడం వలన తిరిగి ఉపయోగించగల కీ-ఉత్పన్న బైట్లను వదిలివేయకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: hmac 0.12.1 | local compatibility backport
అందుబాటులో ఉన్న క్లీనప్ ఎంపిక డిఫాల్ట్గా ఆఫ్ చేయబడింది మరియు తాత్కాలిక మరియు నిల్వ చేయబడిన కీ-ఉత్పన్న స్థితిలో కొంత భాగాన్ని మాత్రమే కవర్ చేస్తుంది.
ఉదాహరణకు, ప్రామాణీకరణ తనిఖీని పూర్తి చేయడం వలన తాత్కాలిక మరియు నిల్వ చేయబడిన కీ-ఉత్పన్న బ్లాక్లు రెండింటినీ శుభ్రం చేయాలి.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: hmac 0.13.0 | local audited patch
SHA-256 మరియు SHA-512 వర్కింగ్ స్టేట్ మరియు బ్లాక్ కౌంటర్లకు అనుకూల బ్రాంచ్లో డ్రాప్-టైమ్ క్లీనప్ అవసరం.
ఉదాహరణకు, కీ ఉత్పన్నం సమయంలో రహస్యాన్ని హ్యాష్ చేయడం వలన హాష్ ఇంజిన్ పని చేసే స్థితిని పునర్వినియోగ మెమరీలో ఉంచకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: sha2 0.10.9 | local compatibility backport
దెబ్బతిన్న ఇన్పుట్ భారీ కేటాయింపును అభ్యర్థించవచ్చు, దాని డిక్లేర్డ్ ఫీల్డ్కు మించి చదవవచ్చు, పురోగతి లేకుండా లూప్ చేయవచ్చు లేదా ఓవర్ఫ్లో మరియు పానిక్ పాత్లను ప్రేరేపించవచ్చు. సీక్రెట్ వెక్టర్ డయాగ్నస్టిక్స్ మరియు పాక్షికంగా విఫలమైన ఇన్పుట్ కూడా క్లీనప్ అవసరం.
ఉదాహరణకు, భారీ ఫీల్డ్ని కలిగి ఉన్నట్లు తప్పుగా క్లెయిమ్ చేసే చిన్న సందేశం భారీ మెమరీని వినియోగించకూడదు లేదా యాప్ను అంతులేని లూప్లో ట్రాప్ చేయకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: tls_codec 0.4.2 | local audited patch
STUN మెసేజ్-ఇంటిగ్రిటీ కీని డయాగ్నస్టిక్స్లో ముద్రించవచ్చు మరియు తాత్కాలిక క్రెడెన్షియల్ టెక్స్ట్తో స్పష్టంగా తొలగించబడలేదు.
ఉదాహరణకు, కనెక్షన్ లోపం లాగ్ రిలే అభ్యర్థనను ప్రామాణీకరించడానికి ఉపయోగించే రహస్యాన్ని బహిర్గతం చేయకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: stun 0.17.1 | audit patch 6e5cbb42
దీర్ఘకాలిక టర్న్ పాస్వర్డ్ సాధారణ స్ట్రింగ్గా నిల్వ చేయబడుతుంది మరియు క్లయింట్ నాశనం అయినప్పుడు స్పష్టమైన ఎరేజర్ అవసరం.
ఉదాహరణకు, కాల్ను ముగించడం వలన దాని రిలే పాస్వర్డ్ను పాత క్లయింట్ ఆబ్జెక్ట్ మెమరీలో ఉంచకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: turn 0.17.1 | audit patch 6e5cbb42
TURN వినియోగదారు పేర్లు మరియు పాస్వర్డ్లు సాధారణ స్ట్రింగ్లుగా నిల్వ చేయబడ్డాయి మరియు ICE డీబగ్ అవుట్పుట్లో స్వయంచాలకంగా ముద్రించబడతాయి.
ఉదాహరణకు, ఒక కాల్ కనెక్షన్ నివేదిక ఆధారాలు ఉన్నాయని చెప్పవచ్చు, కానీ అది వినియోగదారు పేరు మరియు పాస్వర్డ్ను ముద్రించకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: webrtc-ice 0.17.1 | audit patch 6e5cbb42
మీడియా కీ-డెరివేషన్ ఇన్పుట్, ఉత్పన్నమైన కీలు, నిల్వ చేయబడిన SRTP/SRTCP లవణాలు మరియు సాంకేతికలిపి పని స్థితికి నమ్మకమైన క్లీనప్ అవసరం.
ఉదాహరణకు, ఎన్క్రిప్టెడ్ కాల్ ముగిసిన తర్వాత, దాని తాత్కాలిక మీడియా కీలు మరియు లవణాలు సాధారణ బఫర్లలో ఉండకూడదు.
స్థానిక పరిష్కారం సిద్ధం చేయబడింది, ధృవీకరణ ప్రోగ్రెస్లో ఉంది.
సాంకేతిక వివరాలు: webrtc-srtp 0.17.1 | audit patch 6e5cbb42
Beta notes మరియు access updates కోసం నా personal X account ను follow చేయండి.