
Homebrew 6.0.0: tap trust, Linux-ის sandbox და ნაგულისხმევი ask რეჟიმი
Homebrew 6.0.0-ში მესამე მხარის tap-ები აშკარა ნდობას მოითხოვს კოდის გაშვებამდე, შიდა JSON API ნაგულისხმევი გახდა, Linux-ზე build და postinstall ეტაპები Bubblewrap sandbox-ში მუშაობს, ხოლო Intel Mac-ები მხარდაჭერის ქვედა დონეზე გადადის.
Homebrew 6.0.0 2026 წლის 11 ივნისს გამოვიდა და მთავარი თემა უსაფრთხოებაა: მესამე მხარის tap-ები ახლა აშკარად უნდა იყოს სანდოდ მონიშნული, სანამ მათი Ruby კოდი შეფასდება ან გაეშვება. 5.1.0-ის შემდეგ ეს პირველი მთავარი ვერსიაა, რომელიც კომპაქტურ შიდა JSON API-ს ნაგულისხმევად აქცევს, Linux-ზე sandbox-ს შემოაქვს და ყოველდღიურ ბრძანებებს დადასტურებაზე დაფუძნებულ „ask" რეჟიმში გადაჰყავს.
tap trust სავალდებულო ხდება
განცხადება პირდაპირ აღნიშნავს რისკს: მესამე მხარის tap შეიძლება შეიცავდეს თვითნებურ, არასანდო Ruby კოდს, რომელიც ინსტალაციისას მომხმარებლის მანქანაზე სრულდება. Homebrew ახლა მოითხოვს, რომ tap-ები და tap-ით კვალიფიცირებული ფორმულები და cask-ები სანდოდ იყოს მონიშნული მათი კოდის გაშვებამდე, ოფიციალური tap-ები კი ნაგულისხმევად სანდოა. არასანდო tap-ები წინასწარ აღინიშნება, მათი ავტომატური დამატება გამორთულია, ხოლო allow, forbid და trust სიები remote-ებზე მიმაგრებულია. brew tap-ს trust-ის მართვის ბრძანებები ემატება, brew trust იღებს --json=v1 დროშას, brew tap-info აჩვენებს trusted ველს, brew bundle კი ითვალისწინებს trusted: ოფციას.
უფრო სწრაფი განახლებები, Linux-ის sandbox და ნაგულისხმევი ask რეჟიმი
შიდა JSON API, რომელიც Homebrew-ის მთელ მეტამონაცემებს ერთ ჩამოტვირთვაში აერთიანებს და brew-ის განახლებას აჩქარებს, ნაგულისხმევი გახდა; HOMEBREW_USE_INTERNAL_API ცვლადი, რომელიც 5.0.0-დან ოპციური იყო, დეპრეკირებულია. Linux-ზე build, test და postinstall ეტაპები ახლა Bubblewrap sandbox-ში სრულდება — ისე, როგორც macOS-ზე. მომხმარებელთა გამოკითხვის შედეგად ask რეჟიმი დეველოპერებისთვის ნაგულისხმევი გახდა, ამიტომ brew install და brew upgrade დამოკიდებულებების შეჯამებას აჩვენებენ და დადასტურებას ელოდებიან.
Intel Mac-ები გზას იკვეთავენ
6.0.0-ს ემატება macOS 27-ის (Golden Gate) საწყისი მხარდაჭერა, რომელიც Intel-ზე უარს ამბობს — შესაბამისად, იცვლება მხარდაჭერის დონეებიც: 2026 წლის სექტემბერში macOS Intel x86_64 მესამე დონეზე გადადის, CI მხარდაჭერისა და ახალი bottle-ების გარეშე; 2027 წლის სექტემბერში კი Intel macOS სრულად აღარ იქნება მხარდაჭერილი და შესაბამისი კოდიც წაიშლება. Linux-ზე Ubuntu 24.04-ზე გადასვლამ საბაზისო მოთხოვნა glibc 2.39-მდე აწია, რის გამოც ძველი glibc-ის მქონე სისტემები, მაგალითად Ubuntu 22.04, მეორე დონეზე გადავიდნენ. Ruby ფრონტენდის ნაწილების Rust-ზე გადატანის ექსპერიმენტი brew-rs დასრულდა: სარგებელი მხოლოდ ვიწრო, უკვე ქეშირებულ bottle-ების ჩამოტვირთვაზე გამოჩნდა, ამიტომ მუშაობა ისევ Ruby-ს დაუბრუნდა.
უსაფრთხოების გამოსწორებები და მიწოდების ჯაჭვი
გამოშვებას სამი უსაფრთხოების ბიულეტენი ახლავს: POST ჩამოტვირთვის სტრატეგიის ხარვეზი, რომელიც HTTPS-იდან HTTP-ზე გადამისამართების დაცვას გვერდს უვლიდა; root-ის დონის კოდის შესრულება macOS-ის .pkg postinstall-ში Git hook-ების მეშვეობით; და ინსტალერი, რომელიც მომხმარებლის მიერ კონტროლირებად /var/tmp plist-ს ენდობოდა. სამივე გამოსწორებულია. Homebrew ახლა ფილტრავს მგრძნობიარე გარემოს ცვლადებს Ruby-ს შეფასების დროს, HOMEBREW_CASK_OPTS_REQUIRE_SHA-ით შეუძლია cask-ებისთვის საკონტროლო ჯამების მოთხოვნა და Bundler, RubyGems, npm და PyPI წყაროებისთვის ჩამოტვირთვის cooldown-ები დაამატა. ახალ ბრძანებებს შორისაა brew exec, npx-ის მსგავსი ინსტრუმენტი, და brew vulns, რომელიც დაყენებულ პაკეტებს ცნობილ სისუსტეებზე ამოწმებს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.