Přeskočit na obsah
Magazín Chatujme.cz
Fóra a komunity · čtení na 5 min · 96 zhlédnutí

Mastodon 4.7 šifruje soukromé klíče uživatelů uložené v databázi

Vydání 4.7 sociální sítě Mastodon z 20. srpna nepřináší skoro nic, co by uživatel viděl. Přepisuje vnitřek: soukromé klíče účtů leží v databázi zašifrované, server rozumí podpisům podle RFC 9421 i postkvantovému algoritmu ML-DSA-44 a připravuje půdu pro verzi 5.0. Opravná verze 4.7.1 z 1. září k tomu zavírá tři bezpečnostní chyby.

Ruka drží telefon s ikonami aplikací fediversu: Lemmy, Loops, Mastodon, PeerTube a Pixelfed
Mastodon je jednou z aplikací fediversu, sítě serverů, které si příspěvky předávají protokolem ActivityPub. Foto: Elexfedi, Wikimedia Commons (CC BY-SA 4.0)

Mastodon je svobodný software, na kterém běží tisíce nezávislých serverů decentralizované sociální sítě. Verze 4.7 vyšla 20. srpna 2026 a její autoři ji sami popisují jako vydání, které „se zaměřuje výhradně na technická vylepšení, jež nejsou nutně vidět na straně uživatele“ (přeloženo). Míří jím k verzi 5.0, kterou slibují ještě letos a která má naopak měnit hlavně to, co uživatel vidí.

Klíč účtu už v databázi neleží čitelný

Každý účet na Mastodonu má vlastní pár kryptografických klíčů. Server jím podepisuje požadavky, které posílá ostatním serverům protokolem ActivityPub, a protější strana si podle veřejného klíče ověří, že příspěvek opravdu přišel od daného účtu. Soukromá polovina toho páru ležela až do verze 4.6 v databázi v čitelné podobě. Od 4.7 ji server ukládá zašifrovanou, podle blogu projektu proto, aby se snížilo riziko úniku „například ze záložních souborů nebo od externích poskytovatelů databáze“. Klíče se zároveň přesunuly do samostatné tabulky, kterou databáze dostala už v 4.6, a nový zápis podle poznámek k vydání počítá s tím, že se budou dát v budoucnu obměňovat a že u nich půjde střídat podpisové algoritmy.

Aktualizace kvůli tomu trvá. Vydání obsahuje několik rozsáhlých úprav databáze, u velmi velkých serverů podle poznámek k vydání „až několik hodin“. Přechod z 4.6 na 4.7 se obejde bez výpadku, když správce pustí část migrací až po nasazení nového kódu, a totéž má platit i pro přechod na 5.0, který ale bez mezikroku přes 4.7 bez výpadku nepůjde.

Podpisy podle RFC 9421 a postkvantový algoritmus

Servery fediversu si požadavky podepisují postupem, který léta vycházel z nedokončeného návrhu. Hotová norma RFC 9421, HTTP Message Signatures, vyšla v únoru 2024 jako navrhovaný standard IETF, jenže většina dnešních implementací pořád rozumí jen staršímu návrhu. Mastodon 4.7 to řeší oklikou: požadavek podepíše postaru, a teprve když ho protistrana odmítne, zkusí podpis podle RFC 9421. Příchozí podpisy podle nové normy umí ověřit rovnou.

Druhá půlka změn se týká samotných klíčů. Vedle klíčů RSA Mastodon nově přijme i klíče Ed25519 a ML-DSA-44, zapsané podle specifikace FEP-521a. FEP jsou návrhy vylepšení fediversu, které komunita vede mimo Mastodon na Codebergu; tenhle konkrétní dokončila v červnu 2025. ML-DSA je algoritmus postavený na mřížkách, který americký institut NIST vydal v srpnu 2024 jako normu FIPS 204 a který má odolat i útoku kvantovým počítačem. U postkvantového algoritmu jde zatím o přijímání a ověřování cizích podpisů; že by jím Mastodon sám podepisoval, poznámky k vydání neuvádějí. Ověřit umí i takzvané důkazy integrity objektu podle návrhu FEP-8b32, tedy podpis přilepený přímo k příspěvku místo k požadavku, kterým se příspěvek přenáší; u postkvantové varianty to vyžaduje OpenSSL 3.5 nebo novější.

Autoři to shrnují sami: „Pokud vám nic z toho nedává smysl, nedělejte si starosti. K tomu, abyste si Mastodon užili, nemusíte rozumět vůbec ničemu z toho.“ (přeloženo) Pro běžného uživatele se nemění nic.

Náhled odkazu si vybere autor, ne server

Jedna změna přece jen k uživatelům dosáhne, jen ne hned. Když příspěvek obsahuje víc odkazů, Mastodon dosud vyrobil náhledovou kartu pro ten první, který v textu našel. Návrh FEP-8967 ze září 2025 dovoluje, aby autor příspěvku označil, který odkaz má kartu dostat, a to jako přílohu příspěvku vedle obrázků a videí. Mastodon 4.7 takovou přílohu čte a použije ji pro kartu; když chybí, projde text jako dřív. Sám ji přidává k odesílaným příspěvkům, které náhledovou kartu mají. Volba odkazu při psaní příspěvku má přijít až v některé z dalších verzí.

Podobně dopředu míří změna v evidenci cizích účtů. Server teď účet z jiného serveru vede podle jeho adresy v ActivityPub, ne podle uživatelského jména s doménou. Když si někdo na cizím serveru jméno změní, Mastodon záznam přejmenuje; dřív založil druhý účet a oba pak slučoval. Vlastním uživatelům změnu jména zatím nenabízí.

Verze také přestala uznávat cookies vydané před Mastodonem 4.3.0 z října 2024. Kdo se na svůj server od té doby nepodíval, bude po aktualizaci odhlášený.

Opravná verze zavírá tři bezpečnostní chyby

Dvanáct dní po 4.7.0 vyšla 1. září verze 4.7.1 a spolu s ní opravy 4.6.7, 4.5.17 a 4.4.24 pro starší řady. Všechny čtyři nesou tytéž tři bezpečnostní opravy.

První se týká serverů, které účty ověřují přes LDAP, PAM nebo jednotné přihlášení a kde tedy účet nemá heslo uložené v databázi. Chybná kontrola dovolila přejít rovnou k druhému faktoru bez platného hesla. Útočník k průniku podle popisu chyby potřeboval platný druhý faktor oběti, tedy její kód z autentizační aplikace, bezpečnostní klíč nebo záložní kód; heslo ale nepotřeboval vůbec. Projekt chybu hodnotí jako vysoce závažnou.

Druhá chyba, rovněž vysoce závažná, se týká moderátorů a správců. Když jim někdo dočasně zakázal přihlášení volbou Freeze (zmrazit), přístup k administračnímu rozhraní API jim zůstal, včetně možnosti si zákaz přihlášení sami zrušit. Odebrání role nebo pozastavení účtu fungovalo správně, jen tahle jedna volba ne. Třetí opravou je odolnost proti odepření služby při zpracování „patologických“ aktivit ve formátu JSON-LD; k té projekt k 5. září podrobnosti nezveřejnil a záznam v databázi hlášení GitHubu zatím není přístupný. Číslo CVE k 5. září nemá ani jedna ze dvou zveřejněných chyb.

Kdo už aktualizoval

Domovský server mastodon.social, který provozuje Mastodon GmbH a který uvádí 263 tisíc aktivních uživatelů, jede na vývojovém sestavení 4.8.0-alpha.2, tedy o krok napřed. Komunitní server fanoušků Tomb Raidera nahlásil přechod na 4.7.1 ještě 1. září.

Český server mastodonczech.cz, který provozuje vydavatelství Internet Info a spravuje David Slížek, uvádí 554 aktivních uživatelů a v patičce k 5. září verzi 4.6.4. Opravy z 1. září jsou pro jeho řadu ve verzi 4.6.7. Jestli se ho týká první ze tří chyb, závisí na tom, zda přihlašuje přes LDAP nebo jednotné přihlášení, a to z veřejné stránky poznat nejde; druhá chyba se týká každého serveru, kde má některý účet s moderátorskou nebo správcovskou rolí zrovna zakázané přihlášení volbou Freeze.

Verze 5.0, ke které 4.7 dláždí cestu, má podle srpnové ukázky přesunout okno pro psaní příspěvku do překryvné vrstvy, přejmenovat soukromé zmínky na zprávy a vytáhnout seznamy sledovaných účtů pod jménem vlastní kanály do hlavní navigace; na mastodon.social nemá 92 % uživatelů aktivních v posledním roce ani jeden seznam.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Fóra a komunity

Stack Overflow vrátil Developer Story, ale bez dat ze zrušené verze

Stack Overflow 10. září 2026 znovu spustil Developer Story, tedy část profilu, která shrnuje odbornost uživatele podle jeho vlastních příspěvků. Funkci zrušil v roce 2022 spolu s pracovním portálem a tehdejší data smazal, takže staré záznamy se nevrátí. Nová verze zatím ukazuje takzvané specializace.

Fóra a komunity

LinkedIn provedl v Evropské unii za pololetí 5,4 milionu zásahů proti neautentickým účtům

Zpráva, kterou LinkedIn zveřejnil 31. srpna podle evropského nařízení o digitálních službách, uvádí 5 377 373 vlastních zásahů proti neautentickým účtům. Je to o 46 procent víc než v druhé polovině roku 2025 a devět z deseti případů rozhodl stroj bez člověka. Uživatelů, kteří se do sítě z Česka aspoň jednou za měsíc přihlásí, vykazuje 800 tisíc.

Fóra a komunity

Bluesky přidal přepínač, po jehož zapnutí uvidí příspěvky ve feedu Discover jen sledující

Sociální síť Bluesky pustila do nastavení přepínač, kterým účet požádá, aby jeho příspěvky nechodily do algoritmických doporučení. Ve feedu Discover je pak uvidí jen ti, kdo účet sledují. Volba se ale neukládá jako nastavení aplikace, nýbrž jako veřejný záznam v protokolu AT, takže o ní vědí i cizí aplikace postavené na témže základu. Řídit se jí nemusejí.

Fóra a komunity

Jeden účet založil v evidenci chyb QEMU 126 hlášení za necelou půlhodinu

V evidenci chyb emulátoru QEMU přibylo 25. srpna během necelé půlhodiny 126 hlášení od jediného účtu. Všechna popisují výstupy kontrolního nástroje UBSan a ani jedno nenavrhuje opravu. Jeden ze správců projektu to nazval útokem na odepření služby vedeným proti lidem, kteří hlášení třídí, a žádá po GitLabu strop na počet zápisů od jednoho podavatele.