Repositório AUR sofre ataque de negação de serviço

Acho que concordamos que se ninguém sentir um ataque de negação de serviço, na verdade ele foi péssimo.

Esse risco está presente em qualquer repositório comunitário. O COPR do Fedora e o Open Build Service da SUSE fazem recomendações idênticas às do AUR em relação à segurança (verificar a identidade de quem enviou o pacote e as instruções de compilação).

Parte do motivo de eu ter voltado à base Arch depois de um breve tempo no Fedora é o fato de ser muito mais fácil verificar um PKGBUILD do AUR do que um SRPM do Fedora — até onde sei, não há nada comparável às comparações lado-a-lado que helpers do AUR fazem ao puxar/atualizar o PKGBUILD, e, se houver, você teria que rodar manualmente antes do DNF.

Você não encontra ataques parecidos no Ubuntu e no Debian porque eles não fornecem um serviço parecido para seus usuários, e, devido à fama e à estabilidade, é mais fácil encontrar repositórios criados pelos desenvolvedores do próprio programa.

Em nenhum momento ele desqualificou você (ou qualquer grupo de pessoas). Ele disse que, devido ao AUR ser um repositório comunitário que não faz parte por padrão da distribuição e de conteúdo facilmente auditável, o Arch é sim compatível com o uso por profissionais sérios. Colocar o AUR como uma mancha na reputação do Arch seria como usar o incidente do EvilGnome para dizer que ninguém deveria usar o GNOME.

Fora do AUR, os repositórios oficiais seguem todas as boas práticas de desenvolvimento recomendadas das grandes distribuições Linux (como pacotes reproduzíveis, assinaturas digitais, etc.).


Como eu disse em outro tópico:

Até esse ataque ocorrer, não vejo motivo para considerar o AUR um perigo maior do que qualquer outro repositório de terceiros.

5 curtidas