Վերադառնալ
Homebrew 6.0.0. պարտադիր tap վստահություն, Linux sandbox և լռելյայն ask ռեժիմ
SiTech AI Team3 წთ. საკითხავი

Homebrew 6.0.0. պարտադիր tap վստահություն, Linux sandbox և լռելյայն ask ռեժիմ

Homebrew 6.0.0-ը պահանջում է երրորդ կողմի tap-երի բացահայտ վստահություն՝ Ruby կոդի աշխատելուց առաջ, կոմպակտ ներքին JSON API-ն դարձնում է լռելյայն, Linux-ում ավելացնում sandbox և երեք անվտանգության ուղղում։

Homebrew 6.0.0-ը թողարկվել է 2026 թվականի հունիսի 11-ին, և դրա գլխավոր թեման անվտանգությունն է. երրորդ կողմի tap-երն այժմ պետք է բացահայտ վստահելի նշվեն, նախքան դրանց Ruby կոդը կգնահատվի կամ կաշխատի։ 5.1.0-ից հետո սա առաջին խոշոր թողարկումն է, որը նաև կոմպակտ ներքին JSON API-ն դարձնում է լռելյայն, Linux-ում ավելացնում է sandbox և առօրյա հրամանները տեղափոխում հաստատում պահանջող «ask» ռեժիմ։

tap-ի վստահությունը դառնում է պարտադիր

Հայտարարությունը ուղղակիորեն նշում է ռիսկը. երրորդ կողմի tap-ը կարող է պարունակել կամայական Ruby կոդ՝ առանց sandbox-ի, որը կատարվում է տեղադրող մեքենայի վրա։ Homebrew-ն այժմ պահանջում է, որ tap-երը, ինչպես նաև tap-ով որակավորված բանաձևերն ու cask-երը վստահելի լինեն մինչև դրանց կոդի աշխատելը, իսկ պաշտոնական tap-երը մնում են վստահելի լռելյայն։ Չվստահված tap-երը նշվում են նախապես, դրանց ավտոմատ ավելացումն անջատված է, իսկ allow, forbid և trust ցուցակները կցված են remote-ներին։ brew tap-ը ստանում է վստահության կառավարման հրամաններ, brew trust-ը՝ --json=v1 դրոշակ, brew tap-info-ն ցուցադրում է trusted դաշտը, իսկ brew bundle-ը հաշվի է առնում trusted: տարբերակը։

Ավելի արագ թարմացումներ, Linux-ի sandbox և լռելյայն ask

Ներքին JSON API-ն, որը Homebrew-ի ամբողջ մետատվյալները հավաքում է մեկ ներբեռնման մեջ, որպեսզի brew-ը թարմացվի ավելի արագ և ավելի քիչ դիմի ցանցին, այժմ լռելյայն է. HOMEBREW_USE_INTERNAL_API փոփոխականը, որը միացնում էր այն 5.0.0-ից, հնացած է։ Linux-ում build, test և postinstall փուլերը այժմ աշխատում են Bubblewrap sandbox-ում՝ ինչպես macOS-ում։ Օգտատերերի հարցման արդյունքում ask ռեժիմը դարձել է լռելյայն մշակողների համար, ուստի brew install-ը և brew upgrade-ը ցույց են տալիս կախվածությունների ամփոփումը և սպասում հաստատման։

Intel Mac-երը դուրս են գալիս խաղից

Տարբերակը ավելացնում է macOS 27-ի (Golden Gate) սկզբնական աջակցություն, որը հրաժարվում է Intel-ից, ուստի աջակցության մակարդակները փոխվում են. 2026 թվականի սեպտեմբերին macOS Intel x86_64-ը տեղափոխվում է Tier 3՝ առանց CI աջակցության և նոր bottle-ների. 2027 թվականի սեպտեմբերին Intel macOS-ը դառնում է ամբողջովին չաջակցվող, և համապատասխան կոդը ջնջվում է։ Linux-ում Ubuntu 24.04-ի CI անցումը բազային շեմը բարձրացրել է glibc 2.39-ի, այդ պատճառով ավելի հին glibc ունեցող համակարգերը, օրինակ Ubuntu 22.04-ը, անցել են Tier 2։ Ruby-ի ֆրոնտենդի մասերը Rust տեղափոխելու brew-rs փորձը ավարտվել է. առավելությունը երևաց միայն նեղ, արդեն քեշավորված bottle-ների ներբեռնման ժամանակ, ուստի աշխատանքը վերադարձել է Ruby-ին։

Անվտանգության ուղղումներ և մատակարարման շղթա

Թողարկման հետ հրապարակվել է երեք անվտանգության ծանուցում. POST ներբեռնման ռազմավարության թերություն, որը շրջանցում էր HTTPS-ից HTTP վերահասցեավորման պաշտպանությունը. root մակարդակի կոդի կատարում macOS-ի .pkg postinstall-ի Git hook-երով. և տեղադրիչ, որը վստահում էր օգտատիրոջ կողմից կառավարվող /var/tmp plist-ին։ Երեքն էլ ուղղված են։ Homebrew-ն այժմ զտում է զգայուն միջավայրի փոփոխականները Ruby-ի գնահատման ժամանակ, կարող է պահանջել cask-երի ստուգիչ գումարներ HOMEBREW_CASK_OPTS_REQUIRE_SHA-ով և ավելացրել է ներբեռնման դադարներ Bundler, RubyGems, npm և PyPI աղբյուրների համար։ Նոր հրամանների թվում են npx-ի նման brew exec-ը և brew vulns-ը, որը ստուգում է տեղադրված փաթեթները հայտնի խոցելիությունների համար։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։