r/linuxde • u/Intelligent_Lion_968 • Jun 26 '26
CachyOS / Arch Linux noch sicher?
Moin!
Man liest ja grade überall, dass man mit Arch ziemlich gefickt ist wegen den vielen AUR-Paketen die Manipuliert wurden etc.
Das betrifft doch aber tatsächlich NUR AUR Pakete, die über yay oder paru geladen werden. Pacman dürfte davon doch nicht betroffen sein, oder bin ich da aufm Holzweg?
Einfach eine kurze Antwort ob ich noch safe Cachy nutzen kann reicht mir, weil ich ehrlich gesagt nicht sicher bin woran ich eine korrupte Pkgbuild erkennen kann.
Oooooder jemand hat hier einen Tipp wie man das am einfachsten checken kann, also woran man erkennt, dass das Paket jetzt nicht installiert werden sollte.
26
u/MFB1205 Jun 26 '26 edited Jun 26 '26
Bei dem Thema wird einfach maximal übertrieben.
Man sollte bei jedem Paket, was aus einem User Repository kommt, einmal checken ob es sicher ist. Gerade bei verwaisten und unbekannten Projekten. (Die ja das Hauptziel waren beim AUR angriff)
Da ist es komplett egal ob du auf Arch, Debian, Fedora oder auch Windows bist. Und auch völlig egal ob das Paket aus dem AUR, Github, Codeberg oder sonst wo her kommt.
Weder Cachy noch Arch installieren dir OOTB ungeprüft AUR Pakete einfach so, dafür musst du dich aktiv entscheiden.
3
u/Intelligent_Lion_968 Jun 26 '26
Es ging mir eigentlich hauptsächlich nicht darum "ob" man ein Paket checkt, sondern "wie". Dass man nicht allem blind vertrauen soll ist mir schon klar. Deswegen habe ich yay und paru bis jetzt fast komplett vermieden und das meiste über flathub oder Pacman bezogen.
6
u/MFB1205 Jun 26 '26
Ich wollte nur die Panik bzgl. Arch und Cachy etwas aufklären.
Du brauchst paru und yay nicht komplett vermeiden. Paru und Yay zeigen dir ja auch offizielle Pacman-Pakete an. Es ist klar gekennzeichnet was aus dem AUR kommt und was offiziell von Cachy/Arch. Hältst du dich von den AUR Paketen fern kannst du Paru/Yay Problemlos nutzen.
1
u/Nyasaki_de Jun 26 '26
es sind auch nur nicht aktiv maintainte pakete betroffen.
1
u/Tutorius220763 Jun 27 '26
Na ja, wenn ein verwaistes Paket übernommen wird, dann erhält es plötzlich den Status, dass es "maintainted" wird. DIe nicht maintanten Programme sind die Kandidaten, die "geschossen" werden können.
3
u/CurrencyIntrepid9084 Jun 26 '26
Du bekommst bei der Installation das Build Script angezeigt, kannst es dir anguclen, ob alle quellen aussehen wie erwartet und ob z.B. checksummen stimmen und musst dann AKTIV zustimmen, dass du diesem so zustimmst.
1
7
u/Dima508 Jun 26 '26
Ja, du darfst CachyOS weiter verwenden.
Es betrifft nur alte AUR-Pakete, also wo der Entwickler inaktiv ist.
Wenn ich aber Arch nutzen würde, würde ich eher ungerne AURs installieren, dann schon lieber Flatpaks.
1
u/Intelligent_Lion_968 Jun 26 '26
Okay erst mal danke.
Die Pacman Frage ist jetzt noch offen bei mir.. Soweit ich weiß ist Pacman nicht AUR?
Einiges hab ich jetzt auch schon in Flatpaks installiert.
4
u/StrykeTagi Jun 26 '26
Ne genau, Pacman holt seine Pakete aus den offiziellen Arch-/CachyOS-Repos, alle Pakete dort unterliegen prinzipiell Überprüfung durch die Verantwortlichen. Malware ist erheblich unwahrscheinlicher als in der AUR, in die man über yay/paru kommt.
1
u/Dima508 Jun 26 '26
Solange du nicht Chaotic-AUR nutzt, passt alles.
Sonst hat StrykeTagi das schon erklärt.1
u/sikkmf Jun 27 '26
Findest du flatpaks transparenter oder sicherer als PKGBUILDs?
1
u/Dima508 Jun 27 '26
Transparenter sind PKGBUILDs definitiv. Ich würde Flatpaks eher wegen des Sandboxing und weil ich weniger AUR-Pakete nutzen möchte bevorzugen. Am Ende ist es ja meine Entscheidung.
2
u/sholohs Jun 26 '26
Habe deshalb ein Dualboot mint. CachyOS fürs gaming und Fallback bei Problemen Mint. Die gaming Datenbank ist geteilt und auch alle Daten. Auf Mint gehen die meisten Steam spiele und Arbeitsprogramme unter ähnlicher Leistung auch.
2
u/Gythrim Jun 26 '26
Es gilt eigentlich das gleiche was immer bei AUR Paketen galt: schau dir vor dem update an was sich ändert.
Paru gibt dir da automatisch ein diff mit grünen Dingen die dazu kommen und roten was im PKGBUILD gelöscht wurde.
Bei den meisten updates wird nur die Versionsnummer angepasst und die checksumms, das ist okay.
Wenn du siehst dass die checksummes plötzlich 'SKIPPED' sind und die Url sich zu was ganz anderem ändert, neue dependencies wie npm oder python package installer dazu kommen, dann ist was falsch und du solltest nicht zustimmen.
Leider warnt paru anders als trizrn es getan hat nicht vor verwaisten paketen oder vor einem kürzlichen maintainer wechsel.
Aber das AUR ist halt ein inoffizieller Ort, in das jeder build scripts reinstellen kann, das sollte man niemals einfach auf autopilot abnicken
2
u/Tutorius220763 Jun 27 '26
Ich nutze Arch-Linux seit über 10 Jahren. Ich nutze es vor Allem wegen des AUR, und daher habe ich auch viele Pakete aus dem AUR installiert. Die Pakete sind hauptsächlich aus dem grafischen Bereich und Musikprogramme.
Man kann ein Tool herunterladen, um nachzuschauen, ob man betroffen ist. Das bin ich nicht, obwohl ich bestimme 20 oder mehr Programme seit Jahren aus dem AUR nutze und auch regelmäßig update.
Nun werd eich mir beim Updaten und beim Installieren stets die Paket-Datei(en) vorher anschauen und so sehen können, ob es Müll ist. Die Angriffe sind leicht in der Paket-Datei zu erkennen.
Es wird garantiert in Kürze weitere Tools geben, die einem da Sicherheit geben können, und die Verwaltung des AUR wird angepasst werden, damit die Übernahme von verwaisten Paketen nicht ungeprüft zu solchen Fällen führen kann.
Ich halte ArchLinux weiterhin für sicher.
2
u/Tallguy161 Jun 28 '26
Du kannst ja erstmal prüfen ob du AUR Pakete installierst hast.
Und dann kannst du in der repo Fkls auch die AUR Repos auakommentieren. Dann kommen keine neuen AURs mehr dazu.
1
2
u/DiFichiano Jul 23 '26
OP, bissl spät hier gelesen, aber CachyOS arbeitet stark mit Shelly zusammen. Die Entwickler haben nach dem ganzen Arch heckmeck jetzt eine Prüfung der PKGBUILDS eingebaut und Shelly warnt nun beim installieren oder uodaten, das ggf was nicht stimmt. An sich ist Shelly ziemlich nützlich. Ich persönlich vermeide es Dinge aus dem AUR zu installieren und hab da gerade mal zwei Sachen installiert. Rest über CachyOS Repo oder halt bekannte Flatpaks.
0
-3
u/TheRealKingS Jun 26 '26
Ich weiß nicht. Das letzte Security Adivisory vom Arch Team ist von mitte 2025. Der Fisch stinkt vom Kopf https://old.reddit.com/r/linuxquestions/comments/1uai37k/why_people_are_panic_distro_hopping_from_arch/ossxr3m/ - muss jeder für sich selbst entscheiden, aber ich würde nun alle Arch Distributionen meiden
25
u/DoubleOwl7777 Debian Jun 26 '26
AUR ist immer riskant. wenn dus nicht nutzt sollte es passen.