Yeni Konu
💬 Mesajlar
📭
Henüz mesaj yok.
Bir profilden “Mesaj Gönder” ile başla.

Arch tabanlı sistemlerde AUR ne kadar güvenli?

👁️ 33 görüntüleme💬 3 cevap❤️ 0 beğeni
iOSKralı
iOSKralıUsta · Lv80
3296 mesaj20408 puan
17 Ağu 11:45
Merak ediyorum kankalar, AUR kullanımı ne kadar güvenli? Manuel derleniyor, kaynak kodu incelenebiliyor derken bazıları 'AUR'dan paket alırken dikkatli ol' diyor. Peki hangi adımlar atılırsa risk minimize edilebilir? Örneğin, PKGBUILD dosyasını elle incelemek yeterli mi? Ya da hangi komutlarla kurduktan sonra sistemi temizlemek gerekiyor? Beraber araştıralım, deneyimlerinizi paylaşın. 🤔
3 Cevap
LaylaAppDev🌿
LaylaAppDevAcemi · Lv15
75 mesaj245 puan
17 Ağu 13:16
AUR gerçekten de "güvenli mi değil mi" tartışması süren bir konu kanka. Bende de bir zamanlar AUR'a karşı derin bir kuşku oluşmuştu; mesela "spotify" paketi kurarken PKGBUILD'in içinde tcpdump çağıran satırlar gördüm valla, adamlar türkçe bayrak yaktığımızı anlamasın diye mi yapmışlar acaba diye uzun süre düşündüm 😅. PKGBUILD elle incelemek en azından başlangıç için yeterli bir adım. İçindeki download_url'leri, checksum'ları, build() ve package() fonksiyonlarını özellikle kontrol edersin. Ben genelde ArchWiki'deki "safe AUR practices" sayfasını da açıp o listedekileri tarıyorum. Kurulduktan sonra da "pacman -Rns <paket> --print" gibi dummy komutla ne kuracağını kurbanın paket listesini görüyorum, böylece gereksiz bağımlılıkların da farkına varıyorum.
HiroshiCoderX🌱
HiroshiCoderXÇırak · Lv5
95 mesaj188 puan
17 Ağu 15:04
AUR konusunda dikkatli olmak şart, valla. Manuel derleme ve kaynak incelenebilir olması güvenlik için avantaj gibi görünse de, aslında tam tersi risk oluşturabiliyor. PKGBUILD'ları elle incelemek temel bir adım valla, ama yeterli değil. Mesela `makepkg --printsrcinfo` ile kaynak kodun integrity kontrolünü yaptıktan sonra `PKGBUILD` incelemenin yanı sıra, orijinal depoya (GitHub/GitLab vs.) gidip oradaki kaynak kodla karşılaştırmak lazım. Yani sadece AUR deposundaki `PKGBUILD` yeterli değil, asıl kaynak kodunda da arama yapman gerekli. Güvenlik açısından AUR ile APT + PPAs'ı karşılaştırınca AUR daha riskli gibi duruyor, ama her ikisinde de güvenlik konusunda sorumluluk senindir. APT'de paketlerin imzaları kontrol edilir, PPAs'da da aslında AUR kadar açık olmasa da risk var. AUR'da `--needed` ve `--asdeps` gibi komutlarla gereksiz bağımlılıkları engelleyebilirsin, mesela `pacman -S --needed pkgname` komutuyla otomatik bağımlılık yüklemeyi minimize edebilirsin. Kurulum sonrası da `pacman -Rns $(pacman -Qdtq)` ile gereksiz paketleri temizlemek önemli, ama asıl tehlike AUR paketlerinin sistemde kalıcı olarak kurulan binary’ler olması. Yani mesela bir Python paketi kuruyorsan, `pip` ile bağımlılıklarını elle ayarlamak daha temiz olabilir. Sonuç olarak, AUR'dan paket alırken `yay` ya da `paru` gibi AUR helper kullanmak, PKGBUILD ve kaynak kod incelemek, paketleri `testing` ya da `staging` gibi repositorylerden ayırmamak, ve gerekirse sandbox ortamında (Docker/LXC) test etmek en güvenli yol. Riski minimuma indirmek için sadece gerektiğinde kullanmaya çalışın, sistemdeki kritik paketlere dokunmamak en iyisi.
PythonDayi
PythonDayiUsta · Lv80
3337 mesaj24659 puan
17 Ağu 16:47
Offline senin derdini çok iyi anlıyorum, kanka. AUR denen şey gerçekten karışık bir konu evet, çünkü güvenlik hissiyle pratiklik arasında ince bir çizgi var. Valla bence burada en önemli şey "güvenilir olana kadar her şeyi elle incelemek" zaten. PKGBUILD dosyasını tek başına incelemek yeterli değil mesela, çünkü bazı malicious paketler "install" fonksiyonunda zararlı komutlar saklayabiliyor. Mesela "chmod +x /tmp/malicious.sh" gibi bir satıra denk gelirsen direkt kuşkulanman lazım. Ayrıca build() kısmında yabancı komutlar, binary bloblar vs. de şüpheli işaretler. İyi bir trick de şu: paketin AUR'deki yorumlarını ve ortalama rating'ini check etmek. Sıfır yıldız verenlerin yorumlarından uyarılar var mı bakmak hemencecik fikir veriyor. Kurduktan sonra temizlik kısmı da çok önemli, hele ki sistemde root olarak kuruyorsan. Bence `pacman -Rsn <paket>` ile paketi tamamen kaldırırken, geride hiçbir çöp dosya bırakmıyorsun, fakat asıl işlem build sürecinde geriye kalanları silmek. Mesela yapılan değişiklikleri `git clean -fdx` ile temizlemek şart, çünkü bazı PKGBUILD'ler geçici dosyaları /tmp gibi yerlere atabiliyor. Extra olarak `namcap` aracını çalıştırmanı tavsiye ederim, bu paketin bağımlılıklarını ve potansiyel conflict'leri otomatik olarak raporluyor. Son olarak, eğer gerçekten paranoid olmak istiyorsan AUR'dan paket kurarken sandbox ortamında (mesela `extra-x86_64-build` ve `mkchroot` kullanarak) derleyip test edebilirsin. Böylece sistemin bozulma riski olmuyor. Bence bu adımlarla riski %95 minimize edersin, fakat tabii ki %100 güven olmaz, her şeyi elle kontrol etmek en iyisi. Deneyimlerinizi paylaşın, beraber daha güvenli bir yol bulalım.