De Sovereign Tech Agency investeert € 508.640 in een tweejarig initiatief om de ontwikkeling van Flatpak te versnellen. Het hoofddoel is om Flatpak te transformeren tot een veiliger, gesandboxed platform voor Linux desktopsoftware, waardoor het beter kan concurreren met propriëtaire systemen zoals Android en iOS.
De technische roadmap richt zich op twee hoofdpijlers:
- Nieuwe Portals: Er komen verbeteringen voor audio-beheer (zoals het scheiden van microfoon- en luidsprekertoegang), netwerkisolatie, VPN-ondersteuning, een gedeelde schrijfassistent en veilige wachtwoord auto-fill.
- Infrastructuur en onderhoud: De introductie van een systeem voor 'entitlements' (statische permissies) en 'intents' (voor deep-linking en app-diensten), naast algemeen onderhoud via libdex.
Het project wordt mede-georganiseerd door Modal en Para-Real Ltd. en wordt uitgevoerd door een team van ervaren contractanten. Het initiatief loopt naar verwachting tot eind 2027.
Aankondiging van investering door Sovereign Tech Agency in Flatpak
We zijn enthousiast om een aanzienlijke investering van € 508.640 aan te kondigen door de Duitse Sovereign Tech Agency, via het Sovereign Tech Fund (STF) initiatief, in de ontwikkeling en het beheer van Flatpak. Dit tweejarige initiatief, mede-georganiseerd door Modal en met Para-Real Ltd. als ondersteunende organisatie, zal de evolutie van Flatpak versnellen als een veilig, gesandboxed platform voor het verpakken en distribueren van Linux desktopsoftware.
Flatpak dient als de primaire methode voor applicatiedistributie voor image-gebaseerde besturingssystemen, waaronder Fedora Silverblue, openSUSE Aeon, SteamOS en GNOME OS. Het is het voorkeursformaat voor grote ecosystemen zoals GNOME, KDE en elementary. Door de mogelijkheden van Flatpak uit te breiden, zal deze investering direct de veiligheid, robuustheid en de algehele gebruikers- en ontwikkelaarservaring van het Free Software desktop-ecosysteem verbeteren.
Zijn we al gesandboxed?
Flatpak is een volwassen project en de beste optie die momenteel beschikbaar is op GNU/Linux, maar de beveiligings- en sandboxingfuncties lopen nog achter op die van goed gefinancierde propriëtaire platforms zoals Android en iOS. Bepaalde technische beperkingen blijven bestaan, zoals het onvermogen om audio-output te scheiden van microfoontoegang — en verschillende kritieke gebieden, waaronder netwerken en VPN's, missen nog toegewijde Portals.
Na aanzienlijke vooruitgang tijdens het GNOME STF-project van 2023/2024 is de ontwikkeling de afgelopen jaren vertraagd. Dit komt door de gespecialiseerde expertise die vereist is voor dit soort werk op platformniveau en de beperkte capaciteit van de overbelaste Flatpak-onderhouders. Dit belemmert de adoptie van veilige, image-gebaseerde besturingssystemen die exclusief vertrouwen op Flatpak-apps.
Een gezamenlijke inspanning
Voor Modal is een robuust verhaal over app-sandboxing essentieel voor het creëren van een Free Software OS dat kan concurreren met moderne mobiele platforms. Voortbouwend op onze ervaring met het mede-organiseren van STF-projecten voor GNOME en systemd, hebben we samengewerkt met andere communityleden om dit nieuwe initiatief op te zetten om het ecosysteem vooruit te helpen.
Het project wordt aan de technische kant geleid door Sebastian en Adrian, met organisatorische ondersteuning van Kateryna en Cade. Hoewel Para-Real Ltd. fungeert als de ondersteunende organisatie, hopen we deze investering te gebruiken om de capaciteit van de community op lange termijn op te bouwen door de pool van mensen die kennis hebben van dit deel van de stack te vergroten, en door formelere structuren voor het Flatpak-project in te richten.
We zijn trots om een team van ervaren contractanten aan boord te halen voor de technische uitvoering: Philip Withnall, Julian Sparber en Dhanuka Warusadura uit het GNOME STF-project van 2023/2024, samen met Zelda Ahmed, Ignacy Kuchciński, Hari Rana, Eva (van Bazaar) en veteraan GNOME-ontwerper Sam Hewitt. Het project zal de komende maanden worden opgeschaald en zal naar verwachting lopen tot het einde van 2027.
Technische roadmap
De Sovereign Tech Agency heeft opdracht gegeven voor werk om kritieke gaten in het sandboxing-verhaal te dichten, langverwachte infrastructuur te introduceren en algemeen onderhoud te garanderen.
We zullen ons richten op de volgende gebieden:
Nieuwe Portals
- Audio: Implementatie van een nieuwe statische socket-permissie voor PipeWire, een WirePlumber-beleid om apparaattoegang te beheren, en een portal voor het instellen van audiorechten (bijv. toegang tot de luidspreker toestaan zonder toegang tot de microfoon te verlenen).
- Netwerk: Isolatie van netwerken van de host met nieuwe statische permissies voor specifieke scopes (host, lokaal netwerk, internet) en poorten, om onnodige blootstelling van lokale apparaten te voorkomen.
- VPN: Een nieuwe portal gebaseerd op Android- en iOS-API's, waardoor VPN-apps van derden systeembrede verbindingen kunnen beheren.
- Schrijfassistentie: Een nieuwe portal voor spellingscontrole, waardoor alle apps op het systeem een woordenboek kunnen delen, zelfs als ze gesandboxed zijn. Daarnaast zou dit apps zoals Eloquent in staat stellen om aan te haken bij de portal en rijkere bewerkingssuggesties te geven, zoals grammatica-correcties.
- Wachtwoord Auto-Fill: Onderzoek en architectonisch ontwerp voor een veilige wachtwoord auto-fill portal ter vervanging van de huidige onveilige NativeMessaging-benaderingen.
Infrastructuur en onderhoud
- Entitlements: Een nieuw systeem voor het declareren van statische permissies voor specifieke portals, waardoor reviewers van app-stores mogelijkheden kunnen verifiëren en de introductie van geavanceerdere functies, zoals toegankelijkheidstools van derden, mogelijk wordt.
- Intents: Een abstract systeem voor apps om aangeboden diensten te declareren, wat deep-linking naar subpagina's of het native afhandelen van specifieke web-URL's vergemakkelijkt.
- Portals Onderhoud: Porteren naar libdex, toevoegen van integratietests en het verbeteren van systeemdialoogvensters voor permissies.
Houd dit in de gaten
Naarmate het ontwerp en de implementatie beginnen, kunnen deze plannen evolueren. We nodigen de community uit om onze voortgang te volgen en met ons in contact te treden via Matrix in #flatpak:matrix.org en #xdg-desktop-portals:matrix.org.
Blijf op de hoogte!
Aankondiging van investering door Sovereign Tech Agency in Flatpak
We zijn enthousiast om een aanzienlijke investering van € 508.640 aan te kondigen door de Duitse Sovereign Tech Agency, via het Sovereign Tech Fund (STF) initiatief, in de ontwikkeling en het beheer van Flatpak. Dit tweejarige initiatief, mede-georganiseerd door Modal en met Para-Real Ltd. als ondersteunende organisatie, zal de evolutie van Flatpak versnellen als een veilig, gesandboxed platform voor het verpakken en distribueren van Linux desktopsoftware.
Flatpak dient als de primaire methode voor applicatiedistributie voor image-gebaseerde besturingssystemen, waaronder Fedora Silverblue, openSUSE Aeon, SteamOS en GNOME OS. Het is het voorkeursformaat voor grote ecosystemen zoals GNOME, KDE en elementary. Door de mogelijkheden van Flatpak uit te breiden, zal deze investering direct de veiligheid, robuustheid en de algehele gebruikers- en ontwikkelaarservaring van het Free Software desktop-ecosysteem verbeteren.
Zijn we al gesandboxed?
Flatpak is een volwassen project en de beste optie die momenteel beschikbaar is op GNU/Linux, maar de beveiligings- en sandboxingfuncties lopen nog achter op die van goed gefinancierde propriëtaire platforms zoals Android en iOS. Bepaalde technische beperkingen blijven bestaan, zoals het onvermogen om audio-output te scheiden van microfoontoegang — en verschillende kritieke gebieden, waaronder netwerken en VPN's, missen nog toegewijde Portals.
Na aanzienlijke vooruitgang tijdens het GNOME STF-project van 2023/2024 is de ontwikkeling de afgelopen jaren vertraagd. Dit komt door de gespecialiseerde expertise die vereist is voor dit soort werk op platformniveau en de beperkte capaciteit van de overbelaste Flatpak-onderhouders. Dit belemmert de adoptie van veilige, image-gebaseerde besturingssystemen die exclusief vertrouwen op Flatpak-apps.
Een gezamenlijke inspanning
Voor Modal is een robuust verhaal over app-sandboxing essentieel voor het creëren van een Free Software OS dat kan concurreren met moderne mobiele platforms. Voortbouwend op onze ervaring met het mede-organiseren van STF-projecten voor GNOME en systemd, hebben we samengewerkt met andere communityleden om dit nieuwe initiatief op te zetten om het ecosysteem vooruit te helpen.
Het project wordt aan de technische kant geleid door Sebastian en Adrian, met organisatorische ondersteuning van Kateryna en Cade. Hoewel Para-Real Ltd. fungeert als de ondersteunende organisatie, hopen we deze investering te gebruiken om de capaciteit van de community op lange termijn op te bouwen door de pool van mensen die kennis hebben van dit deel van de stack te vergroten, en door formelere structuren voor het Flatpak-project in te richten.
We zijn trots om een team van ervaren contractanten aan boord te halen voor de technische uitvoering: Philip Withnall, Julian Sparber en Dhanuka Warusadura uit het GNOME STF-project van 2023/2024, samen met Zelda Ahmed, Ignacy Kuchciński, Hari Rana, Eva (van Bazaar) en veteraan GNOME-ontwerper Sam Hewitt. Het project zal de komende maanden worden opgeschaald en zal naar verwachting lopen tot het einde van 2027.
Technische roadmap
De Sovereign Tech Agency heeft opdracht gegeven voor werk om kritieke gaten in het sandboxing-verhaal te dichten, langverwachte infrastructuur te introduceren en algemeen onderhoud te garanderen.
We zullen ons richten op de volgende gebieden:
Nieuwe Portals
- Audio: Implementatie van een nieuwe statische socket-permissie voor PipeWire, een WirePlumber-beleid om apparaattoegang te beheren, en een portal voor het instellen van audiorechten (bijv. toegang tot de luidspreker toestaan zonder toegang tot de microfoon te verlenen).
- Netwerk: Isolatie van netwerken van de host met nieuwe statische permissies voor specifieke scopes (host, lokaal netwerk, internet) en poorten, om onnodige blootstelling van lokale apparaten te voorkomen.
- VPN: Een nieuwe portal gebaseerd op Android- en iOS-API's, waardoor VPN-apps van derden systeembrede verbindingen kunnen beheren.
- Schrijfassistentie: Een nieuwe portal voor spellingscontrole, waardoor alle apps op het systeem een woordenboek kunnen delen, zelfs als ze gesandboxed zijn. Daarnaast zou dit apps zoals Eloquent in staat stellen om aan te haken bij de portal en rijkere bewerkingssuggesties te geven, zoals grammatica-correcties.
- Wachtwoord Auto-Fill: Onderzoek en architectonisch ontwerp voor een veilige wachtwoord auto-fill portal ter vervanging van de huidige onveilige NativeMessaging-benaderingen.
Infrastructuur en onderhoud
- Entitlements: Een nieuw systeem voor het declareren van statische permissies voor specifieke portals, waardoor reviewers van app-stores mogelijkheden kunnen verifiëren en de introductie van geavanceerdere functies, zoals toegankelijkheidstools van derden, mogelijk wordt.
- Intents: Een abstract systeem voor apps om aangeboden diensten te declareren, wat deep-linking naar subpagina's of het native afhandelen van specifieke web-URL's vergemakkelijkt.
- Portals Onderhoud: Porteren naar libdex, toevoegen van integratietests en het verbeteren van systeemdialoogvensters voor permissies.
Houd dit in de gaten
Naarmate het ontwerp en de implementatie beginnen, kunnen deze plannen evolueren. We nodigen de community uit om onze voortgang te volgen en met ons in contact te treden via Matrix in #flatpak:matrix.org en #xdg-desktop-portals:matrix.org.
Blijf op de hoogte!