Radicleネットワークプロトコルの概要と発覚した脆弱性
Radicleは、Git上に構築されたピアツーピア(P2P)かつローカルファーストのコードコラボレーションスタックです。中央集権的なサービスに依存せず、開発者が直接コードを共有・管理できる点が特徴です。しかし、2026年9月23日に発表された情報によると、その核となるネットワークプロトコルに二つの深刻な脆弱性が存在することが明らかになりました。
「ネットワークトラフィックが暗号化されず、認証も不完全である」という点が、今回の脆弱性の本質です。
これらの脆弱性は、Konstantinos Maninakis氏とcryptocode氏によってそれぞれ報告されました。影響を受けるのは、これまでにリリースされたすべてのバージョンのRadicleです(出典)。
発覚した2つの主要な脆弱性
| 項目 | 脆弱性の内容 | 報告者 / 報告日 |
|---|---|---|
| 情報漏洩 | ノード間のネットワークトラフィックが平文で送信されるため、経路上の攻撃者によってデータが読み取られる可能性があります。 | Konstantinos Maninakis / 2026年6月24日 |
| なりすまし | 接続ハンドシェイク時のピア認証に不備があり、攻撃者が別のNode IDになりすますことが可能です。これにより、プライベートリポジトリが不正に取得されるリスクがあります。 | cryptocode / 2026年8月12日 |
これらの脆弱性が単独で悪用される可能性も指摘されていますが、両者が組み合わさることで、その脅威は大幅に増大します。特に、ネットワーク経路上の攻撃者は、通信中にNode IDを傍受し、それを利用してプライベートリポジトリ全体を要求できるとされています。
これはかなり衝撃的なニュースです。私の個人プロダクトも分散型を志向しているので、P2Pネットワークのセキュリティは常に気にかけているのですが、このような根幹部分に問題があるというのは正直、ここまで来たかという感じがしますね。
プライベートリポジトリへの影響と緊急の対策
今回の脆弱性で最も懸念されるのは、プライベートリポジトリからの情報漏洩です。公開リポジトリの場合、平文通信による情報漏洩は比較的懸念が少ないとされていますが、プライベートリポジトリにおいては、転送中の暗号化が極めて重要となります。
Radicleの開発チームは、修正版がリリースされるまでの間、プライベートリポジトリの使用を停止することを強く推奨しています(出典)。具体的には、ネットワーク経由でのプライベートリポジトリの利用を止め、シード(共有)も停止するよう呼びかけています。過去にネットワークを介して送信されたプライベートリポジトリは、すでに漏洩している可能性があると見なし、もし暗号化されていない認証情報やキー、トークンが含まれていた場合は、直ちにそれらを更新(ローテーション)するべきです。
その他の対策の限界
Tor、I2P、その他のオーバーレイネットワーク、またはVPNソリューションのような追加の暗号化されたトランスポートを使用しても、今回の脆弱性からデータを完全に保護するには不十分であるとされています。これらのソリューションは、ネットワーク経路上の攻撃者からトラフィックを隠すことはできますが、根本的なプロトコルの脆弱性自体を解決するものではないためです。これはセキュリティ層を増やしても根本が解決しないという点で、非常に厄介な問題だと感じます。
今後の修正とバージョンアップ
Radicle開発チームは、現在この問題の解決に向けて作業を進めています。しかし、既存のバージョンとの後方互換性がないため、修正版のリリースはメジャーバージョンアップとなり、互換性のない変更(breaking change)を伴うとのことです。バージョンネゴシエーション機能の欠如が、後方互換性のある緩和策を不可能にしている一因として挙げられています。
修正版のリリース時期については明確な日付は示されていませんが、開発チームは状況について正直かつ明確に開示することで、ユーザーが適切に状況を評価し、対応できるよう促しています。早期の修正版リリースに期待したいところですね。
この影響で、GCPのCloud Runで動かしている私のCI/CDパイプラインも、Radicleのプライベートリポジトリを使っている場合は見直しが必要になります。AIを活用したバイブコーディングで早めに回避策を検討しようと思います。