חזרה
‏Homebrew 6.0.0: אמון חובה ב-tap-ים, sandbox בלינוקס ומצב ask כברירת מחדל
SiTech AI Team3 წთ. საკითხავი

‏Homebrew 6.0.0: אמון חובה ב-tap-ים, sandbox בלינוקס ומצב ask כברירת מחדל

‏Homebrew 6.0.0 דורשת אמון מפורש ב-tap-ים של צד שלישי לפני הרצת קוד Ruby, הופכת את ה-JSON API הפנימי לברירת מחדל, מוסיפה sandbox בלינוקס ושלושה תיקוני אבטחה, ומעבירה פקודות יומיומיות למצב ask.

‏Homebrew 6.0.0 שוחררה ב-11 ביוני 2026, והכותרת שלה היא אבטחה: מעתה יש לסמן במפורש tap-ים של צד שלישי כאמינים לפני שקוד ה-Ruby שלהם נבחן או רץ. זהו המהדורה הגדולה הראשונה מאז 5.1.0, והיא גם הופכת את ה-JSON API הפנימי הקומפקטי לברירת מחדל, מוסיפה הרצה ב-sandbox בלינוקס ומעבירה פקודות יומיומיות למצב "ask" שמבקש אישור.

אמון ב-tap הופך לחובה

ההודעה מגדירה את הסיכון בלי כחל: tap של צד שלישי יכול להכיל קוד Ruby שרירותי שאינו מוגבל ב-sandbox ורץ על המחשב שמתקין אותו. ‏Homebrew דורשת כעת ש-tap-ים, וכן נוסחאות ו-cask-ים עם tap מוסמך, יסומנו כאמינים לפני שהקוד שלהם רץ, בעוד ה-tap-ים הרשמיים נשארים אמינים כברירת מחדל. tap-ים לא אמינים מסומנים מראש, הוספה אוטומטית שלהם הושבתה, ורשימות allow,‏ forbid ו-trust מוצמדות ל-remote-ים. ‏brew tap מקבל פקודות לניהול אמון, brew trust תומך בדגל --json=v1,‏ brew tap-info מציג שדה trusted, ו-brew bundle מכבד את האפשרות trusted:.

עדכונים מהירים יותר, sandbox בלינוקס ו-ask כברירת מחדל

ה-JSON API הפנימי, שאוסף את כל המטא-דאטה של Homebrew להורדה אחת כך ש-brew מתעדכן מהר יותר ופונה פחות לרשת, הוא כעת ברירת המחדל; המשתנה HOMEBREW_USE_INTERNAL_API, שהפעיל אותו מאז 5.0.0, הוצא משימוש. בלינוקס שלבי build,‏ test ו-postinstall רצים כעת ב-sandbox של Bubblewrap, בדומה ל-macOS. בעקבות סקר המשתמשים של הפרויקט, מצב ask הפך לברירת מחדל למפתחים, כך ש-brew install ו-brew upgrade מציגים סיכום תלויות וממתינים לאישור. ‏brew bundle מקבל התקנה מקבילה של נוסחאות, הרחבות npm,‏ krew ו-winget (ב-Windows בלבד) ותמיכת cleanup רחבה יותר. ‏brew leaves מהיר בכ-30%.

מכי Intel בדרכם החוצה

גרסה 6.0.0 מוסיפה תמיכה ראשונית ב-macOS 27 ‏(Golden Gate), שנפרדת מ-Intel, ולכן דרגות התמיכה משתנות: בספטמבר 2026 יעבור macOS Intel x86_64 ל-Tier 3, בלי תמיכת CI ובלי bottle-ים חדשים; בספטמבר 2027 הוא כבר לא נתמך כלל והקוד הרלוונטי יימחק. בלינוקס, המעבר ל-CI של Ubuntu 24.04 העלה את הרף ל-glibc 2.39, ומערכות עם glibc ישן יותר, כמו Ubuntu 22.04, עברו ל-Tier 2. הניסוי brew-rs להעברת חלקים מהחזית של Ruby ל-Rust הסתיים: היתרון הופיע רק בהורדות bottle צרות וכבר במטמון, ולכן העבודה חזרה ל-Ruby.

תיקוני אבטחה ושרשרת האספקה

עם השחרור פורסמו שלושה ייעוצי אבטחה: פגם באסטרטגיית ההורדה POST שעקף את ההגנה מפני הפניה מ-HTTPS ל-HTTP; הרצת קוד ברמת root דרך Git hooks ב-postinstall של קובץ ה-.pkg ב-macOS; ומתקין שסמך על קובץ plist ב-/var/tmp שנשלט בידי המשתמש. שלושתם תוקנו. ‏Homebrew מסננת כעת משתני סביבה רגישים בזמן הערכת Ruby, יכולה לדרוש סכומי ביקורת ל-cask-ים דרך HOMEBREW_CASK_OPTS_REQUIRE_SHA והוסיפה השהיות הורדה למקורות Bundler,‏ RubyGems,‏ npm ו-PyPI. בין הפקודות החדשות: brew exec, ברוח npx, ו-brew vulns שבודקת חבילות מותקנות מול חולשות ידועות.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.