Štítekaur

Bezpečnostní incident: škodlivé balíčky v AUR

Arch Linux tým dnes oznámil aktivní bezpečnostní incident v AUR (Arch User Repository).

V repozitáři bylo detekováno velké množství škodlivých adoptací a aktualizací balíčků. Tým aktivně pracuje na jejich identifikaci a zamezení dalších škodlivých commitů.

Co to znamená pro tebe

Dočasně mohou být omezeny tyto funkce AUR:

  • registrace nových účtů
  • push aktualizací balíčků
  • adopce a vytváření nových balíčků

Před každou aktualizací AUR balíčku pečlivě zkontroluj PKGBUILD a install skripty – platí to vždy, ale teď obzvlášť.

Pokud narazíš na podezřelý commit, nahlásit ho můžeš na mailing listu aur-general.

Zdroj: archlinux.org

Aktualizace 13. 6. 2026

Arch tým zveřejnil seznam podezřelých balíčků – obsahuje tisíce položek (mnoho z nich jsou opuštěné nebo dlouhodobě neudržované balíčky, ne nutně škodlivé).

Jak zkontrolovat svůj systém

Stáhni si seznam a porovnej s nainstalovanými AUR balíčky:

curl -s https://md.archlinux.org/SxbqukK6IA/download > /tmp/aur-bad.txt
pacman -Qm | awk '{print $1}' | grep -Fxf /tmp/aur-bad.txt

Pokud nic nevypíše, jsi v bezpečí. Pokud něco vypíše, doporučuji balíček odebrat:

yay -Rns nazev-balicku

Pro důkladnou kontrolu systému můžeš použít:

sudo pacman -S chkrootkit
sudo chkrootkit
Číst dál

Bezpečnostní incident: škodlivé balíčky v AUR

Arch Linux tým dnes oznámil aktivní bezpečnostní incident v AUR (Arch User Repository).

V repozitáři bylo detekováno velké množství škodlivých adoptací a aktualizací balíčků. Tým aktivně pracuje na jejich identifikaci a zamezení dalších škodlivých commitů.

Co to znamená pro tebe:

  • Dočasně mohou být omezeny: registrace nových účtů, push aktualizací, adopce balíčků
  • Před každou aktualizací AUR balíčku pečlivě zkontroluj PKGBUILD a install skripty

Pokud narazíš na podezřelý commit, nahlásit ho můžeš na mailing listu aur-general.

Zdroj: archlinux.org

Číst dál

Pacman a AUR pomocníci

V dalším díle seriálu Tondy Fischera o Arch LInuxu, se seznámíme se správci balíčku pro Arch Linux a ukážeme si tripy a triky pro pacmana. Podíváme se na AUR repozitář a o používání AUR pomocníků. Na video se můžete podívat na Youtube autora , nebo našem PeerTube kanále.

Pacman

První krůčky

Pacman-Arch-Wiki Správce balíků pacman je jednou z hlavních charakteristických vlastností Arch Linuxu. Kombinuje jednoduchý binární formát balíčku se snadno použitelným sestavovacím systémem (build system). Cílem pacmanu je umožnit snadnou správu balíčků, ať už jsou z oficiálních úložišť, nebo z vlastních sestavení uživatele.

Pacman udržuje systém aktuální synchronizací seznamů balíků s hlavním serverem. Tento model server/klient také umožňuje uživateli stahovat/instalovat balíčky jednoduchým příkazem, doplněný o všechny požadované závislosti.

Pacman je napsán v programovacím jazyce C a používá BSD tar formát pro balení.

sudo pacman -S awesome ## install package/meta-package
sudo pacman -Syu ## System update
sudo pacman -Syy ## sync database
pacman -Ss awesome ## search package with text 'gnome'
pacman -Qs awesome ## search installed packages
pacman -Si plasma-meta ## display extensive information
pacman -Qii awesome ## info + list of backup files
pacman -Qdt ## list packages no longer reqs (orphans)
sudo pacman -Sc ## clear packages in cached packages
sudo pacman -Scc ## all files in cache, strong aggresive, nothing leave in cache
sudo pacman -U /path/to/package/package_name-version.pkg.tar.zst #@ install local pckage, from AUR
sudo pacman -S --asdeps unzip ## install as dependency, can be removed as orphans
sudo pacman -Qe mc ## list version if it is explicitly installed
sudo pacman -D --asdeps unzip ## change the status to deps
sudo pacman -D --asexplicit unzip
sudo pacman -F pacman ## search files which are containing by package
sudo pacman --needed base-devel ## install if necessary
pactree awesome ## tree of depended packages

Pacman Configuration /etc/pacman.conf

Moje nastavení s barvami, přehlednou tabulkou stažení balíčků, opravodovým pacmanem a paralelním stahováním.

Color
CheckSpace
VerbosePkgLists
ILoveCandy
ParallelDownloads = 5

Bezpečnost a gpg podepisování: SigLevel = Required DatabaseOptional Pacman podporuje podpisy balíčků, které do balíků přidávají další vrstvu zabezpečení. Výchozí konfigurace, SigLevel = Required DatabaseOptional, umožňuje ověření podpisu pro všechny balíčky na globální úrovni.

Nikdy nepoužívejte SigLevel = Never (jen zcela v případě velké nouze, nebo člověka, kterého skutečně znáte a jeho závislost nelze obnovit kvůli nemoci například.)

Pacman Repositories multilib, extra, community a úrověň testing

Může se také stát, že úložiště obsahující balíček není ve vašem systému povoleno, např. Balíček může být v multilib úložišti, ale multilib není povolen ve vašem pacman.conf. Nutno povolit.

Můžete se stát i testerem pro Arch. Zapnout balíčky s -testing. Nutno pak ale updatovat celý systém, není jednoduchá změna! Pozor.

AUR (Arch User Repository)

Arch User Repository (AUR) je komunitní úložiště pro uživatele Arch. Obsahuje popisy balíků ( PKGBUILDs ), které vám umožňují sestavit balíček ze zdroje pomocí makepkg a poté jej nainstalovat pomocí pacman. AUR byla vytvořena za účelem organizace a sdílení nových balíčků z komunity a za účelem urychlení začlenění oblíbených balíčků do úložiště komunity.

Mnoho nových balíčků, které vstupují do oficiálních úložišť, začíná v AUR. V AUR mohou uživatelé přispívat svými vlastními sestavami balíků (PKGBUILDa související soubory). Komunita AUR má možnost hlasovat pro balíčky v AUR. Pokud se balíček stane dostatečně populárním - za předpokladu, že má kompatibilní licenci a dobrou techniku ​​balení - může být vložen do komunitního úložiště (přímo přístupného pacmanem nebo abs).

Varování: Balíčky AUR jsou uživatelsky vytvářený obsah. Tyto PKGBUILDjsou zcela neoficiální a nebyli důkladně prověřeni. Jakékoli použití poskytnutých souborů je na vaše vlastní riziko.

Yay, Paru, Aura pomocníci AUR

  • JGuer/yay - Yet Another Yogurt - An AUR Helper napsán v Go
  • Morganamilo/paru - Paru AUR pomocník s mnoho features a minimální interakcí. Napsán Rust.
  • fosskers/aura - Nadstandardní služby, zajímavé funkce, downgrades a zabezpečení upgrades a snapshots ovládání. Napsáno v Haskell.

Paru instalace

sudo pacman -S --needed base-devel
git clone https://aur.archlinux.org/paru-bin.git
cd paru-bin
makepkg -si

Paru příklady užití

  • **paru ** - Interaktivně vyhledávejte a instalujte .
  • **paru** - Alias ​​pro paru -Syu.
  • **paru -S ** - Nainstalujte si konkrétní balíček.
  • paru -Sua - Upgradujte balíčky AUR.
  • **paru -Qua** - Vytiskněte dostupné aktualizace AUR.
  • **paru -G ** - Stáhněte si PKGBUILD a související soubory z .
  • paru -Gp - Vytiskněte PKGBUILD z .
  • paru -Gc - Vytiskněte si komentáře AUR pro .
  • paru --gendb - Vytvořte databázi devel pro sledování *-gitbalíčky. To je potřeba pouze tehdy, když zpočátku používáte paru.
  • **paru -Ui** - Vytvořte a nainstalujte PKGBUILD do aktuálního adresáře.

Aura instalace

git clone https://aur.archlinux.org/aura-bin.git
cd aura-bin
makepkg
sudo pacman -U 

Aura zajímavé příkazy

  • **aura -Pa** - Analyzujte všechny místně nainstalované balíčky AUR.
  • **aura -O** - Zobrazit osiřelé balíčky.
  • **aura -L** - Zobrazit protokol Pacman.
  • **aura -Li ** - Zobrazit historii instalace / upgradu balíčku.
  • aura -Cc - Odstranit všechny kromě nejnovější nverze každého balíčku uloženého v mezipaměti.
  • aura -C - Downgrade balíčku.
  • **aura -Cv** - Odstranit všechny /var/cache/aura/vcsmezipaměti
  • **aura -B** - Uložte záznam JSON všech nainstalovaných balíčků.
  • **aura -Br** - Obnovte uložený záznam. Podle potřeby se vrací zpět a odinstaluje.
  • **aura -Bc ** - Odstranit všechny kromě nejnovější nuložené státy.
  • **aura -Bl** - Zobrazit všechny uložené názvy souborů stavu balíčku.
  • **aura -Au** - Upgradujte všechny nainstalované balíčky AUR.
  • aura -Akuax - Oblíbený autor (upgrady, odstranění makedeps, ukazuje rozdíly PKGBUILD, ukazuje postup)
  • **aura -As ** - Hledejte AUR pomocí regexu.
  • **aura -Ap ** - Zobrazit balíček PKGBUILD.
  • **aura -Ad ** - Seznam závislostí balíčku.

https://www.youtube.com/watch?v=g60xHvIEyJ0

Důležité odkazy

Číst dál

Jak nainstalovat AUR pomocníka yay

Upozornění: Instalace balíčků z AUR není podporována Arch Linuxem. Instalace z něj může způsobit selhání systému.

Co je AUR

Arch User Repository (AUR) je komunitou řízené úložiště pro uživatele Arch Linuxu. Obsahuje popisy balíčků ( PKGBUILDs ), které vám umožňují sestavit balíček ze zdrojového kódu pomocí makepkg a poté jej nainstalovat přes pacman . AUR byl vytvořen, aby organizoval a sdílel nové balíčky z komunity a pomohl urychlit začlenění oblíbených balíčků do komunitního úložiště .

Velký počet nových balíčků, které vstupují do oficiálních repozitářů, začíná v AUR. V AUR mohou uživatelé přispívat vlastním sestavením balíčků (PKGBUILD a související soubory).

Komunita AUR má možnost hlasovat pro balíčky v AUR. Pokud se balíček stane dostatečně populárním – za předpokladu, že má kompatibilní licenci a dobrou balicí techniku ​​– může být vložen do komunitního úložiště.

Na rozdíl od balíčků v repozitáři Archu jsou balíčky AUR spravovány uživateli Archu a většina to dělá jako koníčka vedle svého běžného života. Aktualizace balíčků proto nejsou rozsáhle testovány a mohou způsobit potíže nereagující aplikací nebo dokonce způsobit poškození systému, takže jejich použití je na vaši vlastní odpovědnost.

Co je yay

Yay je zkratka pro 'Yet Another Yogurt'. Technicky jde o pacmana a pomocníka AUR napsaný v programovacích jazycích Go . Je to nejpopulárnější Arch User Repository (AUR) pomocník. S Yay můžete využít výhody obrovského Arch User Repository balíčků a snadno zkompilovat a nainstalovat software.

V podstatě automatizuje mnoho úloh správy balíčků, jako je vyhledávání, řeší závislosti za běhu, kompiluje a sestavuje balíčky a samozřejmě publikuje vaše vlastní balíčky pro AUR.

Nainstalujte yay v Arch Linuxu

Požadavky

Tyto kroky vyžadují base-devel ke kompilaci a instalaci balíček Otevřete terminál a spusťte níže uvedené příkazy. Po zobrazení výzvy zadejte heslo správce.

sudo pacman -S --needed git base-devel
git clone https://aur.archlinux.org/yay.git
cd yay
makepkg -si

Instalace balíčků

Chcete-li nainstalovat balíčky pomocí yay, můžete použít tento příkaz.

yay -S název_balíčku

Poté uvidíte očíslovaný seznam názvů balíčků v nainstalovaných úložištích vašeho systému. Jednoduše zadejte číslo verze balíčku, kterou chcete nainstalovat, a yay ji nainstaluje do vašeho systému.

Balíčky můžete také vyhledávat jednoduchým zadáním:

yay název_balíčku

Pokud chcete další informace o balíčku, můžete zadat:

yay -Si název_balíčku

Yay může také aktualizovat balíčky Pacman a AUR najednou pomocí tohoto příkazu:

yay -Syu
Číst dál