网络安全 yesterday加入收藏

Arch团队已停止向Arch用户库推送更新,且未作任何公开说明。虽然动机不明,但对依赖`yay`和`paru`的用户而言,影响不言而喻。
2026年8月2日,一条发布在 邮件列表 aur-general 上的消息简短地宣布 AUR(Arch User Repository)的推送已暂停。在公告发布时,尚无任何公开详情披露。AUR 并未冻结读取权限——用户仍可通过 yay、paru 等工具安装已存在的软件包——但 维护者无法再发布新版本。
背景提醒:AUR 是一个 社区仓库(Arch 的官方软件包位于其他仓库,如 core、extra、multilib)。在 AUR 上,每个软件包仅是一个 PKGBUILD——一个 shell 脚本,描述如何获取和编译项目——由个人贡献者推送。该模式开放且快速,但 已知的攻击面 也随之而来:任何人都可发布,而安装的用户应在安装前阅读 PKGBUILD。
Arch 团队突然全面暂停 AUR 推送,且未事先发出警告,绝非无缘无故。在不过度解读的前提下,合理的假设包括:
在撰写本文时,尚无任何内容得到确认。先关闭再解释的模式,与应对安全事件的响应方式相符。
对于从 AUR 安装软件包的 Arch / Manjaro / EndeavourOS 用户:
yay -Syu 试图解决问题:暂停是服务端原因。yay -S <package> = “在本地执行未知 shell 代码”。便利性不应取代对 PKGBUILD 的阅读,尤其是对敏感软件包(驱动、网络工具、认证包装器)。【方框】当前行动:勿假设 pacman -Syu 已清除被篡改的 AUR 软件包。AUR 软件包 不会 通过 Arch 官方仓库,也不继承其签名流程。若事件得到确认,修复需逐个软件包进行。
我们将在 官方通信(邮件列表 arch-announce 或 Arch 博客)发布后,及时更新事件原因及暴露窗口的详情。
本文由人工智能撰写,并经人工编辑审核。