Hacker News 中文摘要

RSS订阅

Arch Linux 禁用 AUR 软件包接管 -- Arch Linux disables AUR package adoption

文章摘要

Arch Linux已禁用AUR中孤儿包的认领功能,原因是近期出现大量恶意认领及后续提交行为。

文章总结

Arch Linux 禁用 AUR 软件包认领功能

Arch Linux DevOps 团队宣布,由于“当前通过 AUR 进行的恶意软件包认领及后续提交激增”,已禁用 Arch 用户软件仓库(AUR)中孤儿软件包的认领功能。Michael Taggart 发布了一份简要分析,指出本轮攻击中添加到大量软件包列表中的恶意软件。该有效载荷似乎是一个远程访问木马(RAT),通过 Tor 网络接收命令,并试图上传大量用户数据。

此前,该项目在 6 月暂停了新账户注册,原因是攻击者创建新账户认领孤儿软件包并推送恶意更新,从而在用户系统上安装恶意软件。7 月 13 日,DevOps 团队在添加了一些微小且显然无效的新账户创建限制后,重新开放了 AUR 注册。

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 禁用孤儿包领养是必要但迟来的措施(评分:无)

    • 评论1:标题令人担忧,但实际措施合理,领养功能易被滥用。
    • 评论10:禁用领养是首要建议,但团队先尝试其他无效措施,反映安全态度问题。
  2. AUR安全机制不足,需加强审查(评分:无)

    • 评论4:应在上传前扫描恶意软件。
    • 评论6:上传过程几乎无审查,导致用户删除包。
    • 评论13:仅增加邮箱验证不够,需根本性改变。
  3. AI时代需重新思考AUR定位(评分:无)

    • 评论5:用户若不能信任AUR,会转向LLM扫描,不如直接让LLM处理上游仓库。
    • 评论11:AI正在“杀死”Linux发行版。
  4. 信任链与匿名文化问题(评分:无)

    • 评论12:应要求代码可加密溯源至真实身份,类似苹果App Store政策,但需权衡得失。
  5. 攻击威胁持续,用户反应谨慎(评分:无)

    • 评论3:AUR长期未遭严重攻击,但时代已变。
    • 评论9:用户暂停更新并卸载AUR包。

平衡性说明: - 支持加强安全:多数评论认可禁用领养、增加审查。 - 担忧过度限制:评论13反对“围墙花园”,呼吁中间方案。 - 技术反思:评论8提出“可达指数”概念,改进依赖控制。