Arch Linux 禁用 AUR 包领养
Arch Linux disables AUR package adoption

Arch Linux 的 DevOps 团队宣布,由于近期 AUR 中出现了大量恶意包领养及后续提交,已正式禁用 AUR 的包领养功能。此次攻击中,攻击者创建新账户接管无人维护的包,并植入通过 Tor 网络接收指令的远程访问木马(RAT),试图窃取用户数据。此前,项目方曾在 6 月暂停新账户注册,并于 7 月 13 日短暂恢复,但新增的限制措施显然未能有效阻止攻击。此次事件凸显了社区驱动仓库在安全防御上的脆弱性,也引发了关于如何平衡开放性与安全性的深刻讨论。
此次攻击的负载似乎是一个远程访问木马,它通过 Tor 网络接收命令,并试图上传大量用户数据。
HN 评论区
120- WD-42
我用 Arch 快二十年了吧。AUR 居然能撑这么久都没出什么大乱子,真是令人惊叹。
现在的世界已经变了。我不禁觉得,黑客圈里以前可是讲究“江湖道义”的,大家不会自相残杀。到底得是种什么样的混蛋才会去攻击 Arch Linux?
- vlovich123
> 该项目已于今年六月暂停了新账号注册。此前,一名或多名攻击者创建了多个新账号,接管了无人维护的包,并推送恶意更新,导致用户系统被植入恶意软件。7 月 13 日,DevOps 团队在创建新账号时增加了一些看似微不足道的限制措施后,AUR 重新开放了注册。
禁用 AUR 包领养功能一直是大家首推的解决方案。虽然这是个积极的举措,但令人担忧的是,他们竟然在尝试了所有其他办法之后才走到这一步。这反映出 Arch 维护团队在安全思维上存在严重问题。
- delecti
看到这个标题我本来挺担心的,但实际情况似乎相当合理。
我原以为他们的目标是减少 AUR 的使用,实际上他们只是移除了接管(领养)无人维护包的功能。我敢肯定这个功能有正当用途,但它也确实是一个巨大的滥用漏洞。
- uticus
根据官方公告原文:
> ...在我们要处理当前局势期间,包领养功能暂时关闭。
这听起来更像是一个临时暂停,而不是楼主标题里那种听起来不太临时的“已被禁用”。
- uticus
自从第一波攻击出现以来,就很清楚这并非一时之患,除非 AUR 发生根本性改变,否则攻击还会卷土重来。他们先是引入了邮箱验证,然后就只能听天由命了。从某种意义上说,这次事件的发生是好事,因为它能让团队意识到这种状况无法持续下去。
我不希望看到 AUR 变成一个封闭的花园,也不太确定没有 AUR 的 Arch 会是什么样子。但某种介于两者之间的方案必须被创造出来。