In dit artikel wordt een sterke waarschuwing geuit tegen het gebruik van Omarchy 4.0. De auteur stelt dat het systeem lijdt aan kritieke beveiligingsproblemen, waaronder video title bash injection en de mogelijkheid om via meldingen willekeurige bash-commando's uit te voeren.
De kernpunten van de kritiek zijn:
- Slechte development-praktijken: Het gebruik van AI-gegenereerde 'bash-slop' zonder adequate review.
- Misleidende marketing: Hoewel DHH het project market als een gepolijste Linux-ervaring die de desktop-adoptie moet versnellen, stelt de auteur dat de focus op iteratie van dotfiles ten koste gaat van de basisbeveiliging.
- Onoprechtheid: De auteur betoogt dat de lijst met opgeloste bugs in recente releases slechts een symptoom is van een fundamenteel onveilig systeem ('Zwitserse kaas').
Handelaren in Onveiligheid
Ten eerste, een PSA: Gebruik Omarchy NIET als je enigszins om de beveiliging van je machine geeft.
Je kunt een drol niet oppoetsen
Omarchy 4.0 werd uitgebracht met een verzameling beveiligingsproblemen die ik alleen als 'betrouwelijk' kan omschrijven (omdat ik mijn moeder heb beloofd minder te vloeken). Er zijn uitschieters zoals video title bash injection of het feit dat alle meldingen willekeurige bash-commando's op je machine kunnen uitvoeren.
Alle projecten hebben beveiligingsproblemen, maar niet alle projecten hebben zulke voorspelbare problemen. We weten hoe we om moeten gaan met onbetrouwbare invoer. We weten dat we geen door AI gegenereerde bash-scripts moeten gebruiken voor het verwerken van onbetrouwbare invoer, zeker niet zonder schijnbare review.
En je komt niet tot een redelijk veilig systeem door te beginnen met een hoop bash-slop in de hoop dat anderen de problemen ontdekken en oplossen voordat ze worden misbruikt.
Kortom, Omarchy beschouwt beveiliging niet als belangrijk. Ze doen alsof ze beveiliging serieus nemen, maar hun ontwikkelingspraktijken en de snelheid waarmee ze decennia aan beveiligingsfouten doorlopen en nieuwe uitvinden, vertellen ons veel meer over de beveiliging van Omarchy dan de aankondigingen van het Security Team.
Leugens of marketing?
DHH zegt graag dat hij ervoor zorgt dat het 'jaar van Linux op het desktop' eindelijk gebeurt; dat Omarchy de distributie is die mensen zouden moeten gebruiken. Hij laat zien hoe gepolijst de ervaring is. In essentie is hij goed in het marketen van Omarchy.
Op het gebied van beveiliging benadrukt hij de inspanningen van het securityteam in de recente point release. Een lange lijst van opgeloste beveiligingsproblemen ziet er zeker indrukwekkend uit als je begint met een besturingssysteem dat aanvoelt als Zwitserse kaas.
Ik denk dat de marketing is omgeslagen in liegen, in onoprechtheid. Een eerlijke houding zou zijn om te zeggen dat ze veel meer waarde hechten aan het itereren op hun dotfiles dan aan de basisbeveiliging van het systeem.
DHH zwijgt zijn critici met valse positiviteit, met een "let's fucking do it"-houding. Maar de realiteit is dat Omarchy een project is dat beveiliging niet serieus neemt, en ik zou niet verbaasd zijn als veel bedrijven het gebruik ervan verbieden.
Laat mensen gewoon genieten, jeez
Ik stop niemand. Ik hou er niet van wanneer de publieke perceptie van hoeveel risico iemand neemt, losstaat van het werkelijke risico van het gebruik van een project als Omarchy.
Het team lijkt niet geïnteresseerd in het accuraat uitleggen hiervan aan hun gebruikers. Ik hou er niet van dat mensen worden misleid om zichzelf te schaden, vandaar dit bericht.
Vrede ✌️
Handelaren in Onveiligheid
Ten eerste, een PSA: Gebruik Omarchy NIET als je enigszins om de beveiliging van je machine geeft.
Je kunt een drol niet oppoetsen
Omarchy 4.0 werd uitgebracht met een verzameling beveiligingsproblemen die ik alleen als 'betrouwelijk' kan omschrijven (omdat ik mijn moeder heb beloofd minder te vloeken). Er zijn uitschieters zoals video title bash injection of het feit dat alle meldingen willekeurige bash-commando's op je machine kunnen uitvoeren.
Alle projecten hebben beveiligingsproblemen, maar niet alle projecten hebben zulke voorspelbare problemen. We weten hoe we om moeten gaan met onbetrouwbare invoer. We weten dat we geen door AI gegenereerde bash-scripts moeten gebruiken voor het verwerken van onbetrouwbare invoer, zeker niet zonder schijnbare review.
En je komt niet tot een redelijk veilig systeem door te beginnen met een hoop bash-slop in de hoop dat anderen de problemen ontdekken en oplossen voordat ze worden misbruikt.
Kortom, Omarchy beschouwt beveiliging niet als belangrijk. Ze doen alsof ze beveiliging serieus nemen, maar hun ontwikkelingspraktijken en de snelheid waarmee ze decennia aan beveiligingsfouten doorlopen en nieuwe uitvinden, vertellen ons veel meer over de beveiliging van Omarchy dan de aankondigingen van het Security Team.
Leugens of marketing?
DHH zegt graag dat hij ervoor zorgt dat het 'jaar van Linux op het desktop' eindelijk gebeurt; dat Omarchy de distributie is die mensen zouden moeten gebruiken. Hij laat zien hoe gepolijst de ervaring is. In essentie is hij goed in het marketen van Omarchy.
Op het gebied van beveiliging benadrukt hij de inspanningen van het securityteam in de recente point release. Een lange lijst van opgeloste beveiligingsproblemen ziet er zeker indrukwekkend uit als je begint met een besturingssysteem dat aanvoelt als Zwitserse kaas.
Ik denk dat de marketing is omgeslagen in liegen, in onoprechtheid. Een eerlijke houding zou zijn om te zeggen dat ze veel meer waarde hechten aan het itereren op hun dotfiles dan aan de basisbeveiliging van het systeem.
DHH zwijgt zijn critici met valse positiviteit, met een "let's fucking do it"-houding. Maar de realiteit is dat Omarchy een project is dat beveiliging niet serieus neemt, en ik zou niet verbaasd zijn als veel bedrijven het gebruik ervan verbieden.
Laat mensen gewoon genieten, jeez
Ik stop niemand. Ik hou er niet van wanneer de publieke perceptie van hoeveel risico iemand neemt, losstaat van het werkelijke risico van het gebruik van een project als Omarchy.
Het team lijkt niet geïnteresseerd in het accuraat uitleggen hiervan aan hun gebruikers. Ik hou er niet van dat mensen worden misleid om zichzelf te schaden, vandaar dit bericht.
Vrede ✌️