O maior repositório de software do Arch Linux bloqueia inscrições devido à crise de malware

Você não verá novos desenvolvedores compartilhando seus aplicativos com usuários do Arch Linux em um futuro próximo. O Arch User Repository (AUR), o maior repositório de software comunitário da distribuição Linux, está bloqueando novos registros enquanto os mantenedores lutam contra a crise do malware.

Os supervisores da AUR têm encontrado e retirado mais de 1.500 pacotes de aplicativos infectados por malware, Força Foss explica. Embora a equipa de manutenção não tenha confirmado abertamente que está a bloquear os check-ins, as tentativas de visita página de registro lança erros mesmo que todo o resto esteja funcionando normalmente. Esta parece ser uma tentativa de limpar o repositório antes que novos desenvolvedores sejam permitidos.

Não se sabe quando o AUR poderá reabrir o acesso ou se sua equipe planeja quaisquer mudanças nas políticas para evitar a repetição de incidentes. Se o software que você precisa não estiver disponível através deste canal normal, você terá que procurar repositórios alternativos ou downloads diretos neste momento.

Por que o Arch Linux está lidando com malware?

Os invasores e a falta de triagem podem ser os culpados

Não está claro quem está por trás do malware nos pacotes de software AUR, incluindo se há um esforço coordenado por trás dele. No entanto, houve mais de uma onda e a segunda incluiu códigos maliciosos que são mais difíceis de detectar. Em outras palavras, os invasores se adaptam.

No entanto, os usuários do Arch Linux argumentaram que tal incidente de segurança era apenas uma questão de tempo. O AUR não é um repositório oficial e não possui métodos de teste profundos, como auditoria de usuários confiáveis ​​ou construção controlada de pacotes binários. Até agora, era relativamente fácil para os criadores de malware registrar e distribuir aplicativos maliciosos.

Veja como evito malware AUR no Arch Linux

Aprenda o básico sobre como proteger seu sistema Arch Linux com o Arch Daily Driver.

Conforme sugerido pelos usuários do Reddit, um sistema de verificação mais rigoroso (talvez como um repositório oficial) poderia retardar o processo de envio de aplicativos, mas poderia melhorar muito a confiança. Você provavelmente usará o Arch Linux se souber que seu portal de software é seguro o suficiente.

Alguns concorrentes têm processos de verificação mais completos. A Ubuntu Snap Store fornece verificação para novos desenvolvedores, realiza verificações automatizadas e exige revisão manual para software que deseja permissões estendidas. Embora isso possa não agradar aos entusiastas de código aberto e gratuito (FOSS) que desejam mais liberdade, também evita o surgimento de malware como o Arch.

Link da fonte