Skip to content

BitDM 1.8.1 — Sicherheitsfassung

Choose a tag to compare

@Henner4746 Henner4746 released this 25 Sep 21:47
· 18 commits to main since this release

Sicherheitsfassung. Eine eigene Prüfung in fünf Bereichen (Server, Kryptografie und Speicher, Protokoll, Oberfläche, Plattform) fand rund 80 Befunde; alle sind behoben oder unter „Bekannte Lücken" im README benannt. Ein externes Audit ist das nicht — der Weg dahin steht in secure-messenger/docs/AUDIT.md.

Schwerwiegend, behoben

  • Relay: ohne Anmeldung ließ sich der Speicher erschöpfen (Nonces und Bremsen wurden nie aufgeräumt); ein Fremder konnte durch Fluten die wartenden Nachrichten eines anderen verdrängen.
  • Foto-Metadaten: nach dem ersten Bild einer JPEG blieb alles erhalten — zweite eingebettete Bilder mit GPS, Samsung-Anhänge, Bewegtfoto-Videos.
  • Gesendete Sprachaufnahmen blieben unverschlüsselt auf dem Gerät, auch nach „Alles löschen" und Fernlöschung.
  • Die Sperre legte sich nicht über offene Dialoge — Teile der zwölf Wörter blieben nach dem Sperren sichtbar.
  • Eine Nachricht, die einmal Bluetooth versucht hatte, ging nie mehr über den Relay; der Nachversand eines Anhangs schickte den Dateinamen statt der Anleitung; Gruppenpost ging bei vorübergehenden Fehlern verloren.
  • Der erste Empfänger eines Anhangs löschte ihn für alle anderen (Zweitgeräte, Gruppen).

Weiter behoben (Auswahl)

  • Anhänge liegen auf dem Gerät verschlüsselt; entschlüsselt wird nur zum Ansehen.
  • Tor: TLS bis in den Onion-Dienst, geprüft gegen das Zertifikat von relay.bitdm.net — ein falscher Proxy auf 127.0.0.1 liest nichts mehr mit. Im Browser ist Tor ausgeblendet.
  • Fernlöschung nur von aktuellen Vertrauenskontakten, 24-Stunden-Fenster ab Absendezeit, Abbrechen nur mit frischer Anmeldung.
  • Teile der zwölf Wörter mit Fingerabdruck (BITDM-TEIL-2), nach der Zustellung aus dem eigenen Verlauf geschwärzt.
  • App-Passwort mit nicht-lateinischen Zeichen war schwächer als es aussah; ein Panik-Passwort war an der Zahl der Fächer erkennbar.
  • Frische Anmeldung vor heiklen Aktionen (Teile erzeugen, Wörter anzeigen, Faktor entfernen, Sperrfrist ändern).
  • Mikrofon geht aus, sobald die App nicht mehr sichtbar ist; empfangene HTML/SVG öffnen als Text.
  • Bluetooth-Postfach: Sperre bei Überfüllung, stumme Verbindungen fliegen nach 10 s.
  • Windows: Screenshot-Sperre wirkt jetzt wirklich (vorher nur angezeigt).
  • Zwischenlager: 33 MiB je Stück, Marken nur einmal verwendbar, Platz unter Sperre reserviert.

Unter der Haube

  • CodeQL, OpenSSF Scorecard und Dependabot auf GitHub; alle Aktionen per Commit-SHA gepinnt; Linux-Paket mit Herkunftsnachweis (gh attestation verify).
  • Server-Abhängigkeiten mit Prüfsummen gesperrt.
  • Datenbankschema 14; SECURITY.md mit privatem Meldeweg.

Prüfsummen (sha256)

Datei sha256
bitdm-1.8.1.apk 948e4f68fd7c73dd03d1be4c1ec21eea284c9f92e46b95997cb1145fd22e95ee
bitdm-windows-setup-1.8.1.exe 53fd121b2b1340bec598202452ae470eaf35a19d9abb6dade1d5734068b37546
bitdm-windows-1.8.1.zip 7ecde3de036702559f7699712216c74790c729f0672c37761eca4429e14d8621
bitdm-web-1.8.1.tar.gz e4ae44502f3324723ef36214ad6532a97cef3d5c442ce88d34fdfe38edc893ef

APK-Signierschlüssel unverändert: e325b01c08a1a679b6aac20ac9ae3ee255591b46b37dd92717f97085acc22063.
Das Linux-Paket hängt die CI samt .sha256 an; seine Herkunft lässt sich prüfen mit
gh attestation verify bitdm-linux-x64-1.8.1.tar.gz -R Henner4746/BitDM. Gestartet hat es noch niemand.
Windows-Dateien sind unsigniert.