Мы анализируем mSyphrus: правительственный коммуникатор на основе протокола Матрицы

kontrabanda.net 1 месяц назад

Министерство цифровых дел запустило коммуникатор mSzyfr в апреле 2026 года, который призван обеспечить «полный цифровой суверенитет».

Эта услуга в основном предназначена для государственных органов, но доступ к платформе — с одобрения министерства — также может быть предоставлен «другим субъектам».

Проверки вне досягаемости общественности

Согласно документам, полученным редакцией «Контрабанды» в режиме доступа к публичной информации, на содержание mSzyfr-коммуникатора пока потрачено свыше 1,2 млн злотых.

До 30 марта 2026 года соглашение касалось коммуникатора Threem, общая стоимость которого составила 21,8 млн злотых. Минцифры приняло решение не продлевать это соглашение без указания конкретной причины.

Согласно публичная информация Направленная 15 июня 2026 года ответственность за содержание МШИФРА лежит на НАСК-ПИБ, государственном органе, курируемом Министерством цифровых дел.

Министерство, запрашиваемое «контрабандами» для проверки безопасности в отношении МШИФР, отказалось предоставить их в распоряжение, ссылаясь на статью 37 Закона о национальной системе кибербезопасности. Согласно этой статье, получить такие аудиты через запрос публичной информации невозможно.

На чем основан mSyphrus?

Государственный министр Павел Ольшевский, Подчеркнуто в одном из парламентских комитетовВ основе mSzyfr лежат польские решения, польская инфраструктура, польский код, а также отсутствие внешних компонентов.

Однако на сайте правительства указано, что МШИФР базируется на Серверный элемент Suite Pro Коммерческая версия элемента коммуникатора, использующая открытый протокол Матрицы.

Оба проекта — Element (коммуникатор) и Matrix (протокол) — были созданы британской компанией Element Creations Limited, которая до 2025 года называлась New Vector Limited. Последние долгое время управлялись Фонд Матрица.

В официальном документе FAQ mSzyfr, подготовленный NASK, описывается как решение с открытым исходным кодом.

Отчасти это верно – код клиентского приложения, на котором базировался mSzyfr (Element X), доступен по бесплатной лицензии (GNU AGPLv3). Тем не менее, Element Server Suite Pro - программное обеспечение, лежащее в основе mSzyfru - является Коммерческий продуктисходный код которого не является общедоступным.

Редакция «Контрабанды» запросила дополнительную общественную информацию. Мы также попросили прокомментировать заявление Павла Ольшевского, которое мы получили только после публикации.

Откуда мы знаем, что приложение mSzyfr основано на приложении Element X?

NASK на вашем сайте Опубликованные ZIP файлы с исходным кодом приложений mSzyfr, вытекающим из условий лицензирования (GNU AGPLv3 требует, чтобы модифицированный исходный код был общедоступным в полном объеме). Для архивирования (и предоставления возможности просмотра изменений, внесенных во времени) мы опубликовали его копию в версии. для Android и для iOS Кодеберга.

В коде mSzyfr много ссылок на домашнее приложение — как для одной платформы, так и для другой. Версия для Android была основана на Element X в версии 26.03.4 (новейшая на момент публикации: 26.06.4) и на iOS — 25.12.1 (новейшая на момент публикации: 26.06.1).

Примерами в приложении Android может быть файл README.md, в котором прямо упоминается, что он касается приложения Element X:

Файл LearnMoreConfig.kt, из которого сделаны ссылки на элемент. Страница io не была удалена:

До тех пор, пока, наконец, не появится файл CHANGES.md, описывающий любые изменения, которые были реализованы в приложении Element X.

Поскольку код mSzyfru был опубликован только в виде ZIP-файлов, это была единственная точка отсчета, насколько актуален код правительственного приложения связи.

Версия Element X для Android с марта 2026 года и патчи безопасности

Если учесть, что mSzyfr-версия Android фактически базируется на той же версии Element X, то по крайней мере При отсутствии синхронизации кода mSyphrus с исходным проектом могут иметь значение две важные поправки безопасности. Сейчас мы говорим о цифрах. CVE-2026-45056 и CVE-2026-45057Что в корневом приложении Element X на Android Был исправлен в версии 26.05.1..

Мы не можем самостоятельно подтвердить, были ли предприняты какие-либо действия в этом вопросе из-за формы публикации кода, используемого НАСК. Мы сообщили об этом в CERT и ждем, когда они ответят.

Источники

Фотография была сделана вручную и доступна на Wikimedia Commons CC BY-SA 4.0 International. Текст статьи основан на следующих внешних текстовых и/или аудиовизуальных источниках:

    Читать всю статью