Обновление безопасности
Релиз v4.12.0 включает комплекс мер по усилению безопасности, последовавший за v4.11.1. Это критическое обновление, устраняющее подтвержденные векторы атак через хранимый XSS и другие серьезные уязвимости, выявленные в предыдущих версиях. Пользователям рекомендуется как можно скорее обновиться и убедиться, что они используют актуальную сборку ADAMANT Messenger.
Основные изменения
В данном релизе устранены подтвержденные пути для хранимого XSS, удалено использование v-html, усилена обработка Markdown через SafeHtml, а также добавлена верификация публичных ключей, предоставляемых узлом, на соответствие адресам. Локальное хранилище секретов и KDF паролей обновлены до версионного scrypt, криптографические вспомогательные функции перенесены на @noble и @scure, а строгая политика CSP внедрена во всех артефактах: PWA, Tor, тестовой сети, Android и Electron.
Усилены механизмы защиты резервных копий и границы извлечения данных в Android, а также пути FileProvider. Сигнальные сообщения AIP-6 исключены из отображаемой истории чата, а границы ввода бинарных и шестнадцатеричных криптографических данных нормализованы. Исправлены пороги синхронизации сервисов монет, благодаря чему отстающие индексаторы больше не считаются доступными, а проверка минимальной версии узла теперь использует semver вместо лексикографического сравнения строк.
Исправление ошибок
Сервисы монет больше не воспринимают отстающие индексаторы как работающие (исправлено в PR #954). Новейшие узлы (v0.10.0+) больше не помечаются ошибочно как неподдерживаемые или имеющие устаревшую версию API (исправлено в PR #956).
Задачи
Релиз включает подготовку к безопасному переходу на ESLint 10 без потери проверок импорта, аудит устаревших прямых зависимостей с поэтапным планом их замены, а также полный аудит безопасности с координированными работами по усилению защиты в рамках PR #963, #964 и #966.