セキュリティリリース
リリース v4.12.0 は、v4.11.1 に続く一連のセキュリティ強化作業を反映したものです。本リリースは、以前のバージョンで確認されたStored XSS経路やその他の重大な脆弱性に対処する重要なセキュリティアップデートです。ユーザーは可能な限り早急にアップデートを行い、最新の ADAMANT Messenger ビルドを使用していることを確認してください。
主な変更点
本リリースでは、確認されたStored XSS経路を修正し、すべての v-html の使用を廃止しました。また、SafeHtml を通じたマークダウンレンダリングの強化や、ノードから提供される公開鍵とアドレスの照合検証を実施しています。ローカルのシークレットストレージおよびパスワードKDFはバージョン管理されたscryptにアップグレードされ、暗号化ヘルパーは @noble および @scure に移行されました。さらに、PWA、Tor、テストネット、Android、Electronの各アーティファクト全体で厳格なCSP(コンテンツセキュリティポリシー)が適用されています。
Androidのバックアップおよびデータ抽出の境界とFileProviderパスが強化されました。AIP-6シグナルメッセージは表示されるチャット履歴から除外され、バイナリおよび16進数の暗号入力境界が正規化されています。コインサービスの同期しきい値が修正され、遅延しているインデクサーが利用可能と見なされることはなくなりました。また、ノードの最小バージョンチェックは、辞書式文字列比較ではなくsemverを使用するように変更されました。
バグ修正
コインサービスが遅延しているインデクサーをオンラインと見なす問題を修正しました(PR #954)。最新のノード(v0.10.0以降)が誤ってサポート外と判定されたり、APIバージョンが古いと誤認されたりする問題を修正しました(PR #956)。
タスク
本リリースには、インポートチェックを維持したまま安全にESLint 10へ移行するための準備、古い直接依存関係のレビューと段階的な置換計画の策定、およびPR #963、#964、#966を通じた包括的なセキュリティ監査と連携した強化作業が含まれています。