Homebrew 7.0.0: встроенный поиск уязвимостей, песочница и прощание с Intel
Разработчики Homebrew, пакетного менеджера для macOS и Linux, представили релиз 7.0.0. По словам мейнтейнера Майка Маккуэйда, ключевые изменения со времён версии 6.0.0 — это ускоренные установка и обновление, более строгая изоляция, нативное приложение для macOS, встроенная проверка уязвимостей с базой данных, отказ от поддержки macOS 10.15 и перевод компьютеров на Intel в третий уровень поддержки.
Скорость и безопасность
Команды brew install, reinstall и upgrade теперь совмещают загрузку и подготовку пакетов, сокращая простои между ними; выигрыш получают и наборы из Brewfile. Тёплый запуск переиспользует уже разобранные данные API, при этом подписи проверяются при каждой загрузке.
Отдельный блок посвящён безопасности. Закрыт ряд уязвимостей — в том числе высокого уровня опасности, при которой неподписанные метаданные удаления cask могли выполнять команды через sudo. Операции с формулами и cask теперь выполняются в песочнице, а чтение домашнего каталога по умолчанию блокируется, чтобы посторонние личные файлы не попадали в сборку. При этом авторы честно оговариваются: песочница не делает недоверенный софт безопасным — приложения запускаются с правами пользователя, а установщики .pkg от вендоров работают вне изоляции.
Поиск уязвимостей и приложение
Появилась собственная база данных уязвимостей и встроенная команда brew vulns, которая проверяет установленные формулы через OSV.dev без дополнительных tap или gem. Записи в формате OSV публикуются под лицензией CC0, так что командами безопасности их можно свободно переиспользовать.
Для тех, кому ближе графика, выпущено официальное приложение BrewUI (устанавливается на macOS Tahoe 26 и новее). Оно даёт поиск и просмотр пакетов в одном окне и показывает, какие именно команды brew выполняются за кулисами.
Linux и конец эпохи Intel
На Linux вместо Bubblewrap, доставлявшего проблемы с настройкой и правами в Docker, теперь используется Landlock — он не требует зависимостей и повышенных привилегий. Ядра без Landlock продолжат работать, но уже без изоляции.
Главная грустная новость касается Intel. Мониторинг Homebrew переводит macOS на Intel в Tier 3: старые сборки останутся, новых бинарных пакетов не будет, а полностью поддержка прекратится 1 сентября 2027 года. Причина проста: Apple убрала поддержку Intel из macOS 27 Golden Gate, а GitHub Actions осенью 2027-го выведет из строя раннеры на Intel. Если поддержку не тянут две крупнейшие ИТ-компании, то и волонтёрскому проекту это не по силам — пользователям Intel рекомендуют перейти на MacPorts.
Homebrew остаётся некоммерческим проектом на энтузиастах и напоминает о пожертвованиях. А заодно с гордостью отмечает, что открытых issue у репозитория, как и почти всё время после 6.0.0, по-прежнему ноль.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.