Handelaren in Onveiligheid

Ten eerste, een PSA: Gebruik Omarchy NIET als je enigszins om de beveiliging van je machine geeft.

Je kunt een drol niet oppoetsen

Omarchy 4.0 werd uitgebracht met een verzameling beveiligingsproblemen die ik alleen als 'betrouwelijk' kan omschrijven (omdat ik mijn moeder heb beloofd minder te vloeken). Er zijn uitschieters zoals video title bash injection of het feit dat alle meldingen willekeurige bash-commando's op je machine kunnen uitvoeren.

Alle projecten hebben beveiligingsproblemen, maar niet alle projecten hebben zulke voorspelbare problemen. We weten hoe we om moeten gaan met onbetrouwbare invoer. We weten dat we geen door AI gegenereerde bash-scripts moeten gebruiken voor het verwerken van onbetrouwbare invoer, zeker niet zonder schijnbare review.

En je komt niet tot een redelijk veilig systeem door te beginnen met een hoop bash-slop in de hoop dat anderen de problemen ontdekken en oplossen voordat ze worden misbruikt.

Kortom, Omarchy beschouwt beveiliging niet als belangrijk. Ze doen alsof ze beveiliging serieus nemen, maar hun ontwikkelingspraktijken en de snelheid waarmee ze decennia aan beveiligingsfouten doorlopen en nieuwe uitvinden, vertellen ons veel meer over de beveiliging van Omarchy dan de aankondigingen van het Security Team.

Leugens of marketing?

DHH zegt graag dat hij ervoor zorgt dat het 'jaar van Linux op het desktop' eindelijk gebeurt; dat Omarchy de distributie is die mensen zouden moeten gebruiken. Hij laat zien hoe gepolijst de ervaring is. In essentie is hij goed in het marketen van Omarchy.

Op het gebied van beveiliging benadrukt hij de inspanningen van het securityteam in de recente point release. Een lange lijst van opgeloste beveiligingsproblemen ziet er zeker indrukwekkend uit als je begint met een besturingssysteem dat aanvoelt als Zwitserse kaas.

Ik denk dat de marketing is omgeslagen in liegen, in onoprechtheid. Een eerlijke houding zou zijn om te zeggen dat ze veel meer waarde hechten aan het itereren op hun dotfiles dan aan de basisbeveiliging van het systeem.

DHH zwijgt zijn critici met valse positiviteit, met een "let's fucking do it"-houding. Maar de realiteit is dat Omarchy een project is dat beveiliging niet serieus neemt, en ik zou niet verbaasd zijn als veel bedrijven het gebruik ervan verbieden.

Laat mensen gewoon genieten, jeez

Ik stop niemand. Ik hou er niet van wanneer de publieke perceptie van hoeveel risico iemand neemt, losstaat van het werkelijke risico van het gebruik van een project als Omarchy.

Het team lijkt niet geïnteresseerd in het accuraat uitleggen hiervan aan hun gebruikers. Ik hou er niet van dat mensen worden misleid om zichzelf te schaden, vandaar dit bericht.

Vrede ✌️