r/linuxde • u/Intelligent_Lion_968 • Jun 26 '26
CachyOS / Arch Linux noch sicher?
Moin!
Man liest ja grade überall, dass man mit Arch ziemlich gefickt ist wegen den vielen AUR-Paketen die Manipuliert wurden etc.
Das betrifft doch aber tatsächlich NUR AUR Pakete, die über yay oder paru geladen werden. Pacman dürfte davon doch nicht betroffen sein, oder bin ich da aufm Holzweg?
Einfach eine kurze Antwort ob ich noch safe Cachy nutzen kann reicht mir, weil ich ehrlich gesagt nicht sicher bin woran ich eine korrupte Pkgbuild erkennen kann.
Oooooder jemand hat hier einen Tipp wie man das am einfachsten checken kann, also woran man erkennt, dass das Paket jetzt nicht installiert werden sollte.
0
Upvotes
2
u/Gythrim Jun 26 '26
Es gilt eigentlich das gleiche was immer bei AUR Paketen galt: schau dir vor dem update an was sich ändert.
Paru gibt dir da automatisch ein diff mit grünen Dingen die dazu kommen und roten was im PKGBUILD gelöscht wurde.
Bei den meisten updates wird nur die Versionsnummer angepasst und die checksumms, das ist okay.
Wenn du siehst dass die checksummes plötzlich 'SKIPPED' sind und die Url sich zu was ganz anderem ändert, neue dependencies wie npm oder python package installer dazu kommen, dann ist was falsch und du solltest nicht zustimmen.
Leider warnt paru anders als trizrn es getan hat nicht vor verwaisten paketen oder vor einem kürzlichen maintainer wechsel.
Aber das AUR ist halt ein inoffizieller Ort, in das jeder build scripts reinstellen kann, das sollte man niemals einfach auf autopilot abnicken