Elektrine lite

← Feed

@avolha@infosec.exchange

Post #1725776

2026-04-27 14:44 UTC

"Szeroko zakrojone poszukiwania kodu źródłowego mSzyfru nie zakończyły się sukcesem, co sugeruje, że albo Ministerstwo Cyfryzacji wprowadza nas w błąd opowiadając o zasadach open source, albo wspólnie z NASK łamie zasady licencji AGPL". Ups! (choć nie można powiedzieć, że się tego nie spodziewałam) https://zero.pl/news/rzadowy-komunikator-mial-byc-polskim-produktem-ekspert-ministerstwo-wprowadza-w-blad PS. Przymknijcie, proszę, oko na to, że artykuł pochodzi z zero.pl - jego autorem jest Łukasz Jachowicz, a akurat on zna się na rzeczy.

Replies (8)

  • @gim@lou.lt 2026-04-27 15:33

    @avolha a.k.a. honey

    Open ##1725816

  • @euexpert@mastodon.social 2026-04-27 17:49

    @avolha 1/5 Kod źródłowy komunikatora mSzyfr nie jest publicznie dostępny. To zamknięte oprogramowanie, opracowane przez NASK (Naukową i Akademicką Sieć Komputerową) – państwowy instytut badawczy. W świetle prawa, skoro mSzyfr jest rozwijany przez jednostkę państwową, możliwe jest uzyskanie dostępu do jego kodu w ramach dostępu do informacji publicznej (wniosek do NASK). Nie opublikowano go jednak w żadnym publicznym repozytorium (np. GitHub). Architektura i „otwartość”

    Open ##1725817

  • @euexpert@mastodon.social 2026-04-27 17:51

    @avolha 2/5 Mimo że źródła są niedostępne, z analiz wynika, że mSzyfr nie jest jednak w pełni autorskim dziełem NASK. Zamiast tego, twórcy oparli go na istniejącej, otwartej platformie komunikacyjnej Matrix (dokładnie na kliencie Element X). Trafnie ujął to ekspert w jednej z recenzji: „mSzyfr i Element X mają ten sam kod źródłowy, ale są kompilowane jako niezależne wersje” .

    Open ##1725818

  • @euexpert@mastodon.social 2026-04-27 17:54

    @avolha 3/5 Różnice między mSzyfr a Element X Jeśli więc kod jest ten sam, to czym właściwie różnią się te aplikacje? Różnice leżą w konfiguracji i zabezpieczeniach na poziomie kompilacji : Narzędzia kompilatora: mSzyfr używa nieco starszej wersji narzędzi (Rust 1.91.1) niż nowoczesny Element X (Rust 1.93.1) . Poziom optymalizacji: Aplikacje są kompilowane z różnymi flagami optymalizacji.

    Open ##1725819

  • @euexpert@mastodon.social 2026-04-27 17:55

    @avolha 4/5 Debugowanie (kluczowa wpadka): Główna różnica dotyczy bezpieczeństwa. Standardowo, kod produkcyjny jest „obierany” z symboli debugujących, które mogą pomóc hakerom. W mSzyfr biblioteka Rust została pozostawiona z 413 tysiącami symboli debugujących (tzw. unstripped). Dla porównania, Element X jest prawidłowo „obrany”.

    Open ##1725820

  • @euexpert@mastodon.social 2026-04-27 17:57

    @avolha 5/5 Eksperci uznali to za bulwersujący fakt: *„NASK zastosował zaciemnianie (R8) do warstwy Java/Kotlin, ale pozostawił warstwę natywną Rust całkowicie nieobraną (unstripped), ujawniając wszystkie wewnętrzne nazwy funkcji”* .

    Open ##1725821

  • @kayo77@infosec.exchange 2026-04-27 19:55

    @avolha Lista otwartoźródłowych aplikacji rządowych: 1. mObywatel 2. mSzyfr TBC

    Open ##1725822

  • @aemstuz@mastodon.com.pl 2026-04-30 19:05

    @avolha@infosec.exchange I tak uważam, że lepiej tak, niż żeby rozpisali kolejny przetarg, którego warunki spełnia tylko Microsoft.

    Open ##2487082