先给一句提醒:如果你对机器的安全性哪怕有一点点在意,都不要使用 Omarchy。
Omarchy 4.0 发布时带着一批安全问题,作者用“令人遗憾”来形容,因为答应了妈妈要少说脏话。其中比较夸张的包括视频标题的 bash 注入,以及所有通知都能在你的机器上运行任意 bash 命令。
不是所有项目都会犯这么可预测的安全错误
所有项目都会有安全问题,但不是所有项目都会有这么容易预判的安全问题。处理不可信输入是有成熟做法的。用 AI 生成的 bash 脚本来处理不可信输入,而且看起来几乎没有审查,这本来就不该做。
你也没法从一个满是 bash 烂摊子的起点出发,指望别人在漏洞被利用之前帮你抓住并修好,最后得到一个还算安全的系统。
简单说,Omarchy 没有把安全当回事。他们确实在扮演“认真对待安全”的角色,但开发实践、以及他们快速重演几十年安全漏洞并发明新漏洞的速度,比安全团队的公告更能说明 Omarchy 的真实安全状况。
营销还是撒谎?
DHH 喜欢说他要让 Linux 桌面元年成为现实,说 Omarchy 是人们该用的发行版,展示体验有多精致。本质上,他擅长给 Omarchy 做营销。
在安全方面,他重点宣传安全团队在最近一次小版本更新中的努力。一长串已解决的安全问题看起来确实很唬人,但前提是你从一个像瑞士奶酪一样的操作系统开始。
作者认为这种营销已经变成了撒谎,变成了不真诚。诚实的态度应该是:他们更在意迭代自己的 dotfiles,而不是系统的基础安全。
DHH 用虚假的积极态度、用“干就完了”的姿态让批评者闭嘴。但现实是,Omarchy 是一个不认真对待安全的项目,作者不会惊讶于很多公司禁止使用它。
“让人家享受一下不行吗”
作者说自己没有阻止任何人。他不喜欢的是:公众对使用 Omarchy 这类项目所承担风险的认知,与实际风险脱节。
团队看起来没有兴趣向用户准确解释这些风险。作者不喜欢人们被欺骗着伤害自己,所以才写了这篇文章。
热门跟贴