Arch Linux jača sigurnost AUR-a novim ograničenjima

  • AUR je privremeno onemogućio usvajanje paketa kako bi ojačao svoju sigurnost.
  • Arch Linux također smanjuje period za razmatranje paketa kao osiroćenog sa 90 na 30 dana.
  • Ove mjere dolaze nakon napada koji je kompromitovao više od 1.500 paketa iz repozitorija zajednice.

AUR i zlonamjerni softver

AURRepozitorij zajednice Arch Linuxa privremeno je onemogućio usvajanje paketa kao sigurnosnu mjeru nakon... ozbiljan incident sa zlonamjernim softverom otkriven prošlog junaCilj odluke je spriječiti napadače da ponovo iskoriste sistem usvajanja osirotelih paketa za distribuciju zlonamjernog koda korisnicima.

Ova mjera je dio serije promjena koje Arch Linux projekat implementira kako bi ojačao sigurnost AUR-a nakon jedne od najznačajnijih kampanja kompromitovanja lanca snabdijevanja koje je repozitorij pretrpio.

AUR obustavlja usvajanje paketa nakon napada zlonamjernog softvera

Najznačajnija promjena je privremeno onemogućavanje funkcije koja omogućava usvajanje napuštenih paketa. Programeri vjeruju da je ovaj mehanizam bio jedan od glavnih vektora napada, u kojem su napadači preuzeli kontrolu nad brojnim napuštenim paketima kako bi uveli zlonamjerne modifikacije u svoje skripte za izgradnju.

Pored blokiranja usvajanja, Arch Linux je smanjio period potreban da se paket smatra napuštenim, sa 90 na 30 dana. Cilj je olakšati legitimnim održavateljima da brže povrate kontrolu nad napuštenim projektima kroz nove, strože procedure pregleda.

Ove mjere dolaze nakon incidenta otkrivenog u junu, kada su stotine AUR paketa prvobitno bile kompromitovane. Kako je istraga napredovala, održavatelji su identificirali više od 1.500 paketa pogođenih različitim valovima napada, što je zahtijevalo ručni pregled velikog broja paketa i korisničkih računa.

Iako je problem utjecao samo na AUR, a ne i na službene Arch Linux repozitorije, projekt i dalje preporučuje pažljiv pregled PKGBUILD datoteka prije instaliranja ili ažuriranja softvera iz repozitorija zajednice, posebno ako je paket nedavno promijenio održavatelje. Nova ograničenja imaju za cilj smanjenje rizika od sličnih napada dok se provode trajne sigurnosne mjere.


Dodaj kao preferirani izvor na Googleu