Arch Linux AUR 提交功能紧急暂停

Pushes to arch AUR are suspendended right now.

Arch Linux 开发运维团队刚刚宣布,由于近期遭遇了恶意的软件包采用和后续提交激增,AUR 的软件包采用功能已被暂时禁用。紧接着,团队进一步确认,目前所有针对 AUR 的推送操作也已被全面暂停。Robin Candau 代表团队表示,正在全力处理这一安全事件,并呼吁社区保持警惕,积极报告任何可疑的采用事件或尚未处理的提交。在情况得到妥善解决之前,用户将无法进行新的提交,团队将在后续另行通知恢复时间。

由于当前涌入的恶意软件包采用和通过 AUR 进行的后续提交,软件包采用功能目前已被禁用,我们正在处理这一情况。
  1. numeri

    好吧,我想我接下来几天会先别更新系统了。昨晚刚更新过,现在有点担心。

    我希望能有一个既安全又能享受 AUR 或 Nix 生态优势的操作系统可以切换过去。可惜,天真地、满怀感激地信任那些志愿者维护者大军的时代似乎已经结束了。

    大语言模型让大规模、长期的攻击变得容易且廉价。你完全可以(如果我是某个三字母情报机构,我大概也会这么做!)以三千个不同的“个人”身份维护一万多个包,持续数年,直到兑现你积累的信任。

  2. meribold

    AUR 的明确预期一直都是:你不能盲目信任 PKGBUILD 文件。它更像是在 Windows 上运行从随机网站下载的 installer,而不是使用官方发行版仓库。我认为 wiki 也始终建议不要使用那些模糊官方仓库与 AUR 界限的 AUR 辅助工具。

  3. DavideNL

    另见:https://news.ycombinator.com/item?id=49123208

  4. evil-olive

    提供一下背景:两天前:

    Arch Linux 禁用 AUR 包领养功能 (https://news.ycombinator.com/item?id=49123208)

  5. lenerdenator

    可悲的是,除非人们开始将自己的项目视为遗产,而不仅仅是一个简单的爱好或满足一时之需的工具,否则这就是许多 FLOSS 开发项目的未来。

    一旦你的项目获得了一定的知名度,它就拥有了爆炸半径,你至少需要知道是谁、在什么时候、出于什么原因向其中提交了内容。目前 Linux 内核在这方面有一套相当不错的体系,Linus 作为 BDFL 发挥着关键作用。这里有治理机制,有标准,最重要的是,有资源注入。

    如果你的成果被你从未谋面的大量人群以你无法想象的方式使用,那么是时候开始处理管理社区周围那些枯燥的文书工作和政治事务了,而不仅仅是提交代码和添加功能。

同日更多故事

2026-08-02