サイバーセキュリティ 18 min agoブックマークに追加

アーチチームは、公式な説明もなくArch User Repositoryへのプッシュを停止した。動機については沈黙が続くが、その影響は`yay`や`paru`を使って生活しているユーザー全員に及んでいる。
2026年8月2日、aur-generalメーリングリストに投稿されたメッセージは、控えめにAUR(Arch User Repository)へのプッシュが停止されたことを発表した。発表時点では原因に関する公の詳細は明らかにされていない。AURは読み取り専用で凍結されているわけではなく、ユーザーはyay、paruなどを使って既存のパッケージを引き続きインストールできるが、メンテナーは新しいバージョンを公開できなくなっている。
背景のおさらい:AURはコミュニティリポジトリ(公式のArchパッケージはcore、extra、multilibなどのリポジトリに存在する)。AUR上の各パッケージはPKGBUILDと呼ばれるシェルスクリプトで、プロジェクトのダウンロードとコンパイル方法を記述したもので、個々の貢献者によってプッシュされる。非常にオープンで迅速なモデルだが、既知の攻撃対象面もある:誰でもパッケージを公開でき、ユーザーはインストール前にPKGBUILDを読むことが求められる。
チームによる突然のAURへのプッシュ停止は、無償で行われるものではない。過剰な解釈をせずに合理的な仮説を挙げると:
現時点では何も確認されていない。「まず閉じて、後で説明する」というパターンはインシデント対応に合致している。
AURからインストールするArch / Manjaro / EndeavourOSユーザー向け:
yay -Syuを再実行しても解除されません。yay -S <package>を行うということは、「ローカルで未知のシェルコードを実行する」ということです。快適さゆえに、重要なパッケージ(ドライバー、ネットワークツール、認証ラッパーなど)のPKGBUILDを読むことを怠ってはいけません。□ 今すぐ行うべきこと □:AURのパッケージが攻撃された場合、pacman -Syuで浄化されたと決めつけないでください。AURパッケージは公式のArchリポジトリを経由せず、署名パイプラインも継承しません。インシデントが確認された場合、修復はパッケージごとに行う必要があります。
arch-announceメーリングリストまたはArchのブログで公式の発表(原因と影響期間)が出次第、更新します。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。