Mise à jour de sécurité
La version v4.12.0 déploie des mesures de renforcement de la sécurité coordonnées faisant suite à la v4.11.1. Il s’agit d’une mise à jour de sécurité critique corrigeant des vecteurs d’attaque XSS persistants confirmés ainsi que d’autres vulnérabilités significatives découvertes dans les versions précédentes. Les utilisateurs doivent effectuer la mise à jour dès que possible et s’assurer qu’ils utilisent la dernière version d’ADAMANT Messenger.
Changements clés
Cette version corrige des vecteurs d’attaque XSS persistants confirmés, supprime toute utilisation de v-html, renforce le rendu Markdown via SafeHtml et vérifie les clés publiques fournies par les nœuds par rapport aux adresses. Le stockage local des secrets et la fonction KDF des mots de passe ont été mis à niveau avec scrypt versionné, les utilitaires cryptographiques ont été migrés vers @noble et @scure, et une politique CSP stricte est désormais appliquée sur les artefacts PWA, Tor, testnet, Android et Electron.
Les limites de sauvegarde et d’extraction de données sur Android, ainsi que les chemins FileProvider, ont été renforcés. Les messages de signalement AIP-6 sont désormais exclus de l’historique de discussion visible, et les limites d’entrée cryptographique au format binaire et hexadécimal ont été normalisées. Les seuils de synchronisation des services de pièces ont été corrigés afin que les indexeurs en retard ne soient plus considérés comme disponibles, et les vérifications de version minimale des nœuds utilisent désormais semver au lieu d’une comparaison lexicographique de chaînes.
Corrections de bugs
Les services de pièces ne considèrent plus les indexeurs en retard comme étant en ligne, conformément à la PR #954. Les nœuds les plus récents (v0.10.0+) ne sont plus signalés à tort comme non pris en charge ou comme ayant une version d’API obsolète, conformément à la PR #956.
Tâches
Cette version inclut la préparation d’une migration sécurisée vers ESLint 10 sans perte des vérifications d’importation, un examen des dépendances directes obsolètes avec un plan de remplacement progressif, ainsi qu’un audit de sécurité complet accompagné de travaux de renforcement coordonnés à travers les PR #963, #964 et #966.