Post #1725776
2026-04-27 14:44 UTC
Replies (8)
-
@gim@lou.lt 2026-04-27 15:33
@avolha a.k.a. honey
-
@euexpert@mastodon.social 2026-04-27 17:49
@avolha 1/5 Kod źródłowy komunikatora mSzyfr nie jest publicznie dostępny. To zamknięte oprogramowanie, opracowane przez NASK (Naukową i Akademicką Sieć Komputerową) – państwowy instytut badawczy. W świetle prawa, skoro mSzyfr jest rozwijany przez jednostkę państwową, możliwe jest uzyskanie dostępu do jego kodu w ramach dostępu do informacji publicznej (wniosek do NASK). Nie opublikowano go jednak w żadnym publicznym repozytorium (np. GitHub). Architektura i „otwartość”
-
@euexpert@mastodon.social 2026-04-27 17:51
@avolha 2/5 Mimo że źródła są niedostępne, z analiz wynika, że mSzyfr nie jest jednak w pełni autorskim dziełem NASK. Zamiast tego, twórcy oparli go na istniejącej, otwartej platformie komunikacyjnej Matrix (dokładnie na kliencie Element X). Trafnie ujął to ekspert w jednej z recenzji: „mSzyfr i Element X mają ten sam kod źródłowy, ale są kompilowane jako niezależne wersje” .
-
@euexpert@mastodon.social 2026-04-27 17:54
@avolha 3/5 Różnice między mSzyfr a Element X Jeśli więc kod jest ten sam, to czym właściwie różnią się te aplikacje? Różnice leżą w konfiguracji i zabezpieczeniach na poziomie kompilacji : Narzędzia kompilatora: mSzyfr używa nieco starszej wersji narzędzi (Rust 1.91.1) niż nowoczesny Element X (Rust 1.93.1) . Poziom optymalizacji: Aplikacje są kompilowane z różnymi flagami optymalizacji.
-
@euexpert@mastodon.social 2026-04-27 17:55
@avolha 4/5 Debugowanie (kluczowa wpadka): Główna różnica dotyczy bezpieczeństwa. Standardowo, kod produkcyjny jest „obierany” z symboli debugujących, które mogą pomóc hakerom. W mSzyfr biblioteka Rust została pozostawiona z 413 tysiącami symboli debugujących (tzw. unstripped). Dla porównania, Element X jest prawidłowo „obrany”.
-
@euexpert@mastodon.social 2026-04-27 17:57
@avolha 5/5 Eksperci uznali to za bulwersujący fakt: *„NASK zastosował zaciemnianie (R8) do warstwy Java/Kotlin, ale pozostawił warstwę natywną Rust całkowicie nieobraną (unstripped), ujawniając wszystkie wewnętrzne nazwy funkcji”* .
-
@kayo77@infosec.exchange 2026-04-27 19:55
@avolha Lista otwartoźródłowych aplikacji rządowych: 1. mObywatel 2. mSzyfr TBC
-
@aemstuz@mastodon.com.pl 2026-04-30 19:05
@avolha@infosec.exchange I tak uważam, że lepiej tak, niż żeby rozpisali kolejny przetarg, którego warunki spełnia tylko Microsoft.