HeadlinesBriefing favicon HeadlinesBriefing.com

Problèmes de sécurité d'Omarchy : revue critique

Hacker News •
×

Tout d'abord, un avis de service public : n'utilisez PAS Omarchy si vous vous souciez ne serait-ce qu'un peu de la sécurité de votre machine. On ne peut pas polir une merde. Omarchy 4.0 a été livré avec une collection de problèmes de sécurité que je ne peux qualifier que de regrettables (parce que j'ai promis à ma mère que je jurerais moins).

Il y a des pépites comme l'injection bash dans les titres de vidéos ou le fait que toutes les notifications puissent exécuter du bash arbitraire sur votre machine. Tous les projets ont des problèmes de sécurité, mais tous les projets n'ont pas des problèmes de sécurité aussi prévisibles. Nous savons comment traiter les entrées non fiables.

Nous savons que nous ne devrions pas utiliser des scripts bash générés par IA pour traiter des entrées non fiables, en particulier sans aucune revue. Et on ne peut pas arriver à un système raisonnablement sécurisé en partant d'un tas de déchets bash et en espérant que d'autres attraperont et corrigeront les problèmes avant qu'ils ne soient exploités. En bref, Omarchy ne traite pas la sécurité comme importante.

Ils font semblant de prendre la sécurité au sérieux, mais leurs pratiques de développement et la facilité avec laquelle ils accélèrent des décennies de problèmes de sécurité et en inventent de nouveaux nous en disent beaucoup plus sur la sécurité d'Omarchy que les annonces de l'équipe de sécurité. Mensonges ou marketing ? DHH adore dire qu'il réalise l'année de Linux sur le bureau. Qu'Omarchy est la distribution que les gens devraient utiliser.

Montrant à quel point l'expérience est soignée. Essentiellement, il est bon pour commercialiser Omarchy. Sur le front de la sécurité, il met en avant les efforts de l'équipe de sécurité dans la récente version ponctuelle.

Une longue liste de problèmes de sécurité résolus semble certainement impressionnante si vous partez d'un système d'exploitation gruyère. Je pense que le marketing est devenu du mensonge, de la malhonnêteté. Une attitude honnête serait de dire qu'ils se soucient beaucoup plus d'itérer sur leurs dotfiles que de la sécurité de base du système.

DHH fait taire ses critiques avec une positivité feinte, avec une attitude "allons-y, bordel". Mais la réalité est qu'Omarchy est un projet qui ne prend pas la sécurité au sérieux et je ne serais pas surpris si de nombreuses entreprises en interdisent l'utilisation. Laissez simplement les gens profiter des choses, bon sang, je n'arrête personne.

Je n'aime pas quand la perception publique du niveau de risque que quelqu'un prend est déconnectée du risque réel d'utiliser un projet comme Omarchy. L'équipe ne semble pas intéressée à l'expliquer précisément à ses utilisateurs. Je n'aime pas que les gens soient trompés pour se faire du mal, d'où ce post.

Paix.