文章摘要
Arch Linux已禁用AUR中孤儿包的认领功能,原因是近期出现大量恶意认领及后续提交行为。
文章总结
Arch Linux 禁用 AUR 软件包认领功能
Arch Linux DevOps 团队宣布,由于“当前通过 AUR 进行的恶意软件包认领及后续提交激增”,已禁用 Arch 用户软件仓库(AUR)中孤儿软件包的认领功能。Michael Taggart 发布了一份简要分析,指出本轮攻击中添加到大量软件包列表中的恶意软件。该有效载荷似乎是一个远程访问木马(RAT),通过 Tor 网络接收命令,并试图上传大量用户数据。
此前,该项目在 6 月暂停了新账户注册,原因是攻击者创建新账户认领孤儿软件包并推送恶意更新,从而在用户系统上安装恶意软件。7 月 13 日,DevOps 团队在添加了一些微小且显然无效的新账户创建限制后,重新开放了 AUR 注册。
评论总结
根据评论内容,总结如下:
主要观点与论据:
禁用孤儿包领养是必要但迟来的措施(评分:无)
- 评论1:标题令人担忧,但实际措施合理,领养功能易被滥用。
- 评论10:禁用领养是首要建议,但团队先尝试其他无效措施,反映安全态度问题。
AUR安全机制不足,需加强审查(评分:无)
- 评论4:应在上传前扫描恶意软件。
- 评论6:上传过程几乎无审查,导致用户删除包。
- 评论13:仅增加邮箱验证不够,需根本性改变。
AI时代需重新思考AUR定位(评分:无)
- 评论5:用户若不能信任AUR,会转向LLM扫描,不如直接让LLM处理上游仓库。
- 评论11:AI正在“杀死”Linux发行版。
信任链与匿名文化问题(评分:无)
- 评论12:应要求代码可加密溯源至真实身份,类似苹果App Store政策,但需权衡得失。
攻击威胁持续,用户反应谨慎(评分:无)
- 评论3:AUR长期未遭严重攻击,但时代已变。
- 评论9:用户暂停更新并卸载AUR包。
平衡性说明: - 支持加强安全:多数评论认可禁用领养、增加审查。 - 担忧过度限制:评论13反对“围墙花园”,呼吁中间方案。 - 技术反思:评论8提出“可达指数”概念,改进依赖控制。