HeadlinesBriefing favicon HeadlinesBriefing.com

Omarchy安全问题:批判性评论

Hacker News •
×

首先,一个公共安全公告:如果你哪怕有一点点关心你机器的安全,请不要使用Omarchy。你无法把一块粪土打磨成金子。Omarchy 4.0发布时附带了一系列安全问题,我只能形容为令人遗憾(因为我答应妈妈少说脏话)。其中有一些“重磅炸弹”,比如视频标题bash注入,或者所有通知都能在你的机器上运行任意bash命令。所有项目都有安全问题,但并非所有项目都有如此可预测的安全问题。我们知道如何处理不受信任的输入。我们知道不应该使用AI生成的bash脚本来处理不受信任的输入,尤其是在没有审查的情况下。而且,你不可能从一堆bash垃圾开始,指望别人在漏洞被利用之前发现并修复它们,从而得到一个相当安全的系统。简而言之,Omarchy并不把安全当回事。他们确实在扮演认真对待安全的角色,但他们的开发实践以及他们轻松速通数十年的安全问题并发明新问题的能力,比安全团队的公告更能说明Omarchy的安全性。谎言还是营销?DHH喜欢说他在让Linux桌面之年成为现实。说Omarchy是人们应该使用的发行版。展示体验有多精致。基本上,他擅长营销Omarchy。在安全方面,他强调了安全团队在最近的点版本中的努力。如果你从一个满是漏洞的操作系统开始,一长串已解决的安全问题看起来确实令人印象深刻。我认为营销已经变成了说谎,变得不诚实。诚实的态度应该是说他们更关心迭代他们的点文件,而不是系统的基本安全。DHH用虚假的积极态度和“我们他妈的干吧”的态度来压制批评者。但现实是,Omarchy是一个不认真对待安全的项目,如果许多公司禁止使用它,我也不会感到惊讶。就让人们享受事物吧,哎呀,我没有阻止任何人。我不喜欢公众对某人承担风险的看法与实际使用像Omarchy这样的项目的风险脱节。团队似乎不感兴趣向用户准确解释这一点。我不喜欢人们被欺骗而伤害自己,因此写了这篇文章。和平。