Arch Linux styrker AUR-sikkerheden med nye restriktioner

  • AUR har midlertidigt deaktiveret pakkeimplementering for at styrke sin sikkerhed.
  • Arch Linux reducerer ogsÃ¥ perioden for at betragte en pakke som forældreløs fra 90 til 30 dage.
  • Foranstaltningerne kommer efter et angreb, der kompromitterede mere end 1.500 pakker fra fællesskabets arkiv.

AUR og malware

AURArch Linux' community repository har midlertidigt deaktiveret pakkeadoption som en sikkerhedsforanstaltning efter alvorlig malware-hændelse opdaget i juni sidste årBeslutningen har til formål at forhindre angribere i at udnytte systemet til adoption af forældreløse pakker igen til at distribuere skadelig kode til brugerne.

Foranstaltningen er en del af en række ændringer, som Arch Linux-projektet implementerer for at styrke sikkerheden af ​​AUR efter en af ​​de mest betydelige kampagner, hvor forsyningskæden er blevet kompromitteret, som repository'et har lidt.

AUR suspenderer pakkeimplementering efter malwareangreb

Den mest betydningsfulde ændring er den midlertidige deaktivering af den funktion, der tillader at implementere forældreløse pakker. Udviklerne mener, at denne mekanisme var en af ​​de primære angrebsvektorer, der blev brugt, hvor angriberne fik kontrol over adskillige forladte pakker for at introducere ondsindede ændringer i deres byggeskripter.

Udover at blokere adoptioner har Arch Linux reduceret den periode, der kræves for at en pakke kan betragtes som forældreløs, fra 90 til 30 dage. Målet er at gøre det lettere for legitime vedligeholdere at genvinde kontrollen over forladte projekter hurtigere gennem nye, strengere gennemgangsprocedurer.

Disse foranstaltninger kommer efter hændelsen, der blev opdaget i juni, hvor hundredvis af AUR-pakker oprindeligt blev kompromitteret. Efterhånden som efterforskningen skred frem, identificerede udviklerne mere end 1.500 pakker, der var berørt af forskellige bølger af angrebet, hvilket krævede en manuel gennemgang af et stort antal pakker og brugerkonti.

Selvom problemet kun påvirkede AUR og ikke de officielle Arch Linux-repositories, anbefaler projektet fortsat omhyggeligt at gennemgå PKGBUILD-filer, før software installeres eller opdateres fra community-repository'et, især hvis pakken for nylig har skiftet vedligeholder. De nye restriktioner har til formål at reducere risikoen for lignende angreb, mens permanente sikkerhedsforanstaltninger implementeres.


Tilføj som foretrukken kilde i Google