
🔥 突发:AUR 包采纳功能被临时关闭
Arch Linux 官方突然宣布,暂时关闭 Arch 用户软件仓库(AUR)的包采纳功能。
为啥?因为最近恶意接管和有害提交实在太多了,官方团队扛不住了 😤
7月30日,Arch Linux DevOps 团队的 Robin Candau 在邮件列表中发布了这一限制通知。包采纳功能什么时候恢复?不知道,官方没给时间表。
🎯 包采纳功能是怎么被玩坏的?
先解释一下,AUR 里有些包的原维护者不干了,包就会被标记为“孤儿包”。
然后呢,其他注册用户可以“收养”这个包,成为新维护者,推送更新后的构建脚本。
初衷是好的——让没人管的包继续活下去。但坏人也会盯上:他们收养那些知名的包名,然后把内容换成恶意代码 🧨
7月30日,AUR 邮件列表就有报告说,有人收养孤儿包后修改了源码数组,让 PKGBUILD 去下载来路不明的二进制文件。
而且这波操作涉及好几个包,官方封了一批账号,对方又立马注册新的接着搞,简直是猫鼠游戏 😅
🛡️ 只是关“收养”,AUR 还能正常用
注意,Arch Linux 只是禁用了“包采纳”机制,并没有把整个 AUR 设为只读。
现有的维护者不受影响,该干嘛干嘛。但如果你正想收养某个孤儿包——抱歉,只能等限制解除了。
官方也请社区成员帮忙,把还没处理的可疑收养或提交事件报上去。
⚠️ 给 AUR 用户的硬核提醒
安装或更新 AUR 包的时候,长点心吧!
官方再次强调:一定要仔细检查 PKGBUILD、安装脚本、源码 URL,还有所有新出现的二进制下载内容。
别嫌麻烦,这是对自己设备负责 🔍
📅 这次不是第一回了
其实早在6月12日,Arch Linux 就曝光过一起更大的 AUR 安全事件,当时也是大量恶意包采纳和更新。
那回官方就说,账号注册、包提交、更新、采纳都可能受影响,正在加急应对。
✅ 重要澄清:官方仓库没事!
必须说清楚:这波事件跟 Arch Linux 的官方软件仓库没有半毛钱关系。
AUR 是社区维护的构建脚本集合,不是 Arch 团队官方支持的二进制仓库。所以开发团队一直苦口婆心地劝大家:从 AUR 拿东西之前,一定自己先过一遍内容 📢
📌 现在该怎么做?
目前,安装和更新 AUR 包还是正常的,不受影响。
等包采纳功能恢复后,Arch Linux 会再发公告。
在那之前,保持警惕,多看几眼 PKGBUILD,别让自己的系统成为别人的试验田 🛡️