사이버 보안 yesterday북마크에 추가

아치 팀은 공개된 설명 없이 아치 유저 저장소(Arch User Repository)로의 푸시 작업을 중단했습니다. 동기 부여에 대한 침묵이 이어지고 있지만, `yay`와 `paru`를 사용하는 모든 사용자에게는 현실적인 영향을 미치고 있습니다.
2026년 8월 2일, aur-general 메일링 리스트에 간결하게 AUR(Arch User Repository)로의 푸시가 중단되었다는 글이 게시되었습니다. 발표 당시에는 원인에 대한 공개 정보가 없었습니다. AUR은 읽기용으로만 중단된 상태가 아닙니다. 사용자는 yay, paru 등을 통해 이미 존재하는 패키지를 설치할 수 있지만, 유지 관리자는 새 버전을 게시할 수 없습니다.
배경 설명: AUR은 커뮤니티 저장소입니다(Arch의 공식 패키지는 core, extra, multilib 저장소에 있습니다). AUR의 각 패키지는 PKGBUILD라는 간단한 셸 스크립트로, 프로젝트를 다운로드하고 컴파일하는 방법을 설명합니다. 매우 개방적이고 신속한 모델이지만, 알려진 공격 표면이 있습니다. 누구나 게시할 수 있으며, 사용자는 설치하기 전에 PKGBUILD를 읽어야 합니다.
Arch 팀이 사전 경고 없이 AUR 푸시를 전면 중단했다는 것은 무작정 일어난 일이 아닙니다. 과도한 해석 없이 합리적인 가설은 다음과 같습니다.
현재로서는 아무것도 확인되지 않았습니다. "먼저 닫고 나중에 설명한다"는 패턴이 사고 대응에 잘 어울립니다.
AUR에서 설치하는 Arch / Manjaro / EndeavourOS 사용자:
yay -Syu를 반복하지 마세요.yay -S <package>는 "알 수 없는 셸 코드를 로컬에서 실행하는 것"입니다. 편의가 민감한 패키지(드라이버, 네트워크 도구, 인증 래퍼)의 PKGBUILD를 읽는 것을 대신하지 않습니다.AUR 패키지가 공식 Arch 저장소를 거치지 않으며 서명 파이프라인을 상속하지 않는다는 점을 기억하세요. 사고가 확인되면 패키지별로 대응해야 합니다.
Arch의 공식 통보(메일링 리스트 arch-announce 또는 Arch 블로그)가 원인과 노출 기간에 대해 발표될 때까지 업데이트하겠습니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.