Homebrew 7.0.0, що вийшов 13 вересня, вбудовує перевірку вразливостей у сам менеджер пакетів. Користувачі Mac і Linux можуть запустити brew vulns без окремого репозиторію чи Ruby-пакета. Однак важливо зрозуміти, що саме команда перевірила: навіть звіт без знайдених проблем може залишати частину пакетів поза перевіркою. Реліз також посилює захист під час встановлення, але рішення довіряти завантаженій програмі залишається за користувачем. [1]
Спочатку з’ясуйте, які пакети бачить перевірка
Описи пакетів у Homebrew називаються формулами. Без зазначення назв пакетів brew vulns звіряє встановлені формули з відомими вразливостями в базі OSV. Це перевірка версій за бюлетенями, а не пошук шкідливого коду у файлах. Якщо Homebrew вже встановлено, ці команди оновлюють менеджер пакетів і запускають перевірку з переліком пропусків: [2]
Спочатку виконайте brew update, а потім brew vulns --list-skipped.
Друга команда показує пакети, пропущені через відсутню або непідтримувану адресу джерела. Читайте цей перелік разом зі знайденими вразливостями. Пропуск не означає, що пакет безпечний: інструменту забракло даних для перевірки. Документація визначає її межі як формули, тому результат не слід сприймати як аудит усіх програм на Mac чи всіх залежностей усередині проєкту.
Для зазначених за назвою формул параметр --deps додає перевірку залежностей. Фільтр --fix-available показує проблеми, для яких є випущена версія з виправленням, але сам нічого не встановлює. За звітом визначте уражений пакет і перегляньте його оновлення. Нова база бюлетенів Homebrew також враховує версії та ревізії пакетів, які постачає проєкт, зокрема перенесені виправлення безпеки. Це важливо, коли постачальник усунув помилку, не переходячи на найновішу версію розробника. [1]
Опис пакета може виконувати код ще до запуску програми
Tap — це репозиторій описів пакетів і команд Homebrew. Такі описи можуть містити Ruby-код, який менеджер виконує під час їх завантаження. Отже, рішення про довіру виникає раніше, ніж ви відкриєте встановлену програму. Обов’язкове явне надання довіри неофіційним репозиторіям діє за замовчуванням із Homebrew 6.0.0; версія 7 не запроваджує його вперше. [3]
Офіційний посібник радить довіряти лише потрібній формулі, опису застосунку (cask) або команді. Довіра до цілого репозиторію поширюється на його поточні й майбутні записи. Переглянути вже дозволені записи можна командою brew trust. Запит на ширшу довіру — це рішення про те, чий код може виконуватися, а не просто помилка встановлення, яку потрібно прибрати.
Ця відмінність також пояснює, чому перевірка пакетів не замінює розслідування інциденту. В окремій атаці на Keyv у npm автоматичні дії репозиторію створювали шляхи виконання коду поза звичайним встановленням пакета. Це інша екосистема й інша атака, але корисне запитання спільне: коли саме запускається код, а не лише яка версія записана в переліку?
Ізоляція має межі
Версія 7 посилює ізольовані операції збирання та встановлення, зокрема обмежує доступ до домашнього каталогу. У Linux вона переходить на Landlock. Якщо ядро його не підтримує, Homebrew продовжує працювати без Linux-ізоляції, а brew doctor повідомляє про відсутній захист. Саме лише успішне встановлення не підтверджує, що ізоляція діяла. [1]
У macOS інсталятори постачальників .pkg та дії installer script: працюють поза ізоляцією cask: їм можуть бути потрібні широкий доступ до файлової системи, системні служби або права адміністратора. Програма, яку ви потім відкриєте, також працюватиме зі звичайними правами користувача. Обмеження встановлення не роблять недовірений застосунок безпечним. [4]
Homebrew 7 допомагає відповісти на два запитання: які встановлені формули мають відомі проблеми та які операції встановлення обмежено? Третє запитання залишається окремим: чиє програмне забезпечення ви вирішили запускати?
Джерела
- Майк Макквейд. Оголошення Homebrew 7.0.0. Homebrew, 13 вересня 2026 року.
- Homebrew. Посібник brew(1): команда vulns. Документація; дата доступу: 15 вересня 2026 року.
- Homebrew. Довіра до репозиторіїв. Документація; дата доступу: 15 вересня 2026 року.
- Homebrew. Посібник cask: довіра до інсталяторів та ізоляція. Документація; дата доступу: 15 вересня 2026 року.
