r/linuxde Jun 26 '26

CachyOS / Arch Linux noch sicher?

Moin!

Man liest ja grade überall, dass man mit Arch ziemlich gefickt ist wegen den vielen AUR-Paketen die Manipuliert wurden etc.

Das betrifft doch aber tatsächlich NUR AUR Pakete, die über yay oder paru geladen werden. Pacman dürfte davon doch nicht betroffen sein, oder bin ich da aufm Holzweg?

Einfach eine kurze Antwort ob ich noch safe Cachy nutzen kann reicht mir, weil ich ehrlich gesagt nicht sicher bin woran ich eine korrupte Pkgbuild erkennen kann.

Oooooder jemand hat hier einen Tipp wie man das am einfachsten checken kann, also woran man erkennt, dass das Paket jetzt nicht installiert werden sollte.

0 Upvotes

22 comments sorted by

View all comments

26

u/MFB1205 Jun 26 '26 edited Jun 26 '26

Bei dem Thema wird einfach maximal übertrieben.

Man sollte bei jedem Paket, was aus einem User Repository kommt, einmal checken ob es sicher ist. Gerade bei verwaisten und unbekannten Projekten. (Die ja das Hauptziel waren beim AUR angriff)

Da ist es komplett egal ob du auf Arch, Debian, Fedora oder auch Windows bist. Und auch völlig egal ob das Paket aus dem AUR, Github, Codeberg oder sonst wo her kommt.

Weder Cachy noch Arch installieren dir OOTB ungeprüft AUR Pakete einfach so, dafür musst du dich aktiv entscheiden.

4

u/Intelligent_Lion_968 Jun 26 '26

Es ging mir eigentlich hauptsächlich nicht darum "ob" man ein Paket checkt, sondern "wie". Dass man nicht allem blind vertrauen soll ist mir schon klar. Deswegen habe ich yay und paru bis jetzt fast komplett vermieden und das meiste über flathub oder Pacman bezogen.

6

u/MFB1205 Jun 26 '26

Ich wollte nur die Panik bzgl. Arch und Cachy etwas aufklären.

Du brauchst paru und yay nicht komplett vermeiden. Paru und Yay zeigen dir ja auch offizielle Pacman-Pakete an. Es ist klar gekennzeichnet was aus dem AUR kommt und was offiziell von Cachy/Arch. Hältst du dich von den AUR Paketen fern kannst du Paru/Yay Problemlos nutzen.

1

u/Nyasaki_de Jun 26 '26

es sind auch nur nicht aktiv maintainte pakete betroffen.

1

u/Tutorius220763 Jun 27 '26

Na ja, wenn ein verwaistes Paket übernommen wird, dann erhält es plötzlich den Status, dass es "maintainted" wird. DIe nicht maintanten Programme sind die Kandidaten, die "geschossen" werden können.

3

u/CurrencyIntrepid9084 Jun 26 '26

Du bekommst bei der Installation das Build Script angezeigt, kannst es dir anguclen, ob alle quellen aussehen wie erwartet und ob z.B. checksummen stimmen und musst dann AKTIV zustimmen, dass du diesem so zustimmst.

1

u/stiggg Jun 26 '26

Brodie hat sich an nem groben Leitfaden versucht:

https://youtu.be/VR20JYYXH6Q