Арч Линукс јача безбедност AUR-а новим ограничењима

  • AUR је привремено онемогућио усвајање пакета како би ојачао своју безбедност.
  • Арч Линукс такође смањује период за разматрање пакета као осироћеног са 90 на 30 дана.
  • Мере долазе након напада који је угрозио више од 1.500 пакета из репозиторијума заједнице.

AUR и злонамерни софтвер

АУРРепозиторијум заједнице Arch Linux-а је привремено онемогућио усвајање пакета као безбедносну меру након Озбиљан инцидент са злонамерним софтвером откривен је прошлог јунаЦиљ одлуке је да се спрече нападачи да поново искористе систем усвајања осироћених пакета како би дистрибуирали злонамерни код корисницима.

Ова мера је део низа промена које пројекат Arch Linux спроводи како би ојачао безбедност AUR-а након једне од најзначајнијих кампања компромитовања ланца снабдевања коју је репозиторијум претрпео.

AUR обуставља усвајање пакета након напада злонамерног софтвера

Најзначајнија промена је привремено онемогућавање функције која омогућава усвајање напуштених пакета. Програмери верују да је овај механизам био један од главних вектора напада, у којем су нападачи стекли контролу над бројним напуштеним пакетима како би увели злонамерне модификације у своје скрипте за изградњу.

Поред блокирања усвајања, Arch Linux је смањио период потребан да се пакет сматра осироћеним, са 90 на 30 дана. Циљ је да се легитимним одржаваоцима олакша брже повратак контроле над напуштеним пројектима кроз нове, строже процедуре прегледа.

Ове мере долазе након инцидента откривеног у јуну, када су стотине AUR пакета првобитно биле угрожене. Како је истрага напредовала, одржаваоци су идентификовали више од 1.500 пакета погођених различитим таласима напада, што је захтевало ручни преглед великог броја пакета и корисничких налога.

Иако је проблем утицао само на AUR, а не и на званичне Arch Linux репозиторијуме, пројекат и даље препоручује пажљив преглед PKGBUILD датотека пре инсталирања или ажурирања софтвера из репозиторијума заједнице, посебно ако је пакет недавно променио одржаватеље. Нова ограничења имају за циљ смањење ризика од сличних напада док се примењују трајне безбедносне мере.


Додај као жељени извор на Гуглу