هومبرو ۶.۰.۰ منتشر شد: اعتماد به تپ و سندباکس لینوکس
خلاصهٔ کاملتر
نویسنده (مایک مککوئید) اعلام کرده که هومبرو (Homebrew) ۶.۰.۰ منتشر شده. مهمترین تغییرها از نسخهٔ ۵.۱.۰ به اینور عبارتان از: یه مکانیزم امنیتی جدید به اسم «اعتماد به تپ»، API داخلی پیشفرضِ سریعتر و کوچیکتر، سندباکس روی لینوکس، پیشفرضهای بهتر بر اساس نظرسنجی کاربرها، کلی بهبود تو brew bundle و پشتیبانی اولیه از مکاواس ۲۷ (Golden Gate).
مهمترین قابلیت، اعتماد به تپ (tap trust) هست. یه تپ شخص ثالث میتونه کد دلخواه روبی و بدون سندباکس روی دستگاهت اجرا کنه، برای همین هومبرو حالا لازم داره قبل از اینکه کد یه تپ (یا فرمولها و کسکهای متعلق بهش) ارزیابی یا اجرا بشه، بهصراحت بهش اعتماد کرده باشی. این کار ریسک تپهای مخرب یا دستکاریشده رو کم میکنه، در حالیکه تپهای رسمی خود هومبرو بهصورت پیشفرض مورد اعتماد میمونن. دستور brew tap و دستور جدید brew trust برای مدیریت همین اعتماد اضافه شدن.
دو تا تغییر زیرساختی مهم دیگه هم داریم. اول اینکه API داخلی JSON حالا پیشفرضه؛ این API همهٔ متادیتای هومبرو رو تو یه دانلود واحد جمع میکنه، پس آپدیتها سریعتر میشن و ارتباط با شبکه کمتر میشه. دوم، سندباکس Bubblewrap روی لینوکس اضافه شده تا لینوکس رو با مکاواس همتراز کنه؛ جایی که فازهای build، test و postinstall از قبل سندباکس میشدن.
بر اساس نظرسنجی کاربرها، رفتار پیشفرض هم بهتر شده. مهمترینش اینه که حالت ask برای توسعهدهندهها پیشفرض شده، یعنی brew install و brew upgrade قبل از اعمال تغییر، خلاصهٔ وابستگیها و یه پیام تأیید نشونت میدن. brew bundle هم نصب موازی فرمولها رو پیشفرض اجرا میکنه و افزونههایی برای npm، krew و حتی پشتیبانی از winget روی ویندوز گرفته.
تو بخش امنیت، نویسنده میگه سه تا اطلاعیهٔ امنیتی (security advisory) منتشر شده. یکیشون مربوط به دور زدن محافظت در برابر ریدایرکت HTTPS به HTTP تو استراتژی دانلود POST بود (شناسهٔ GHSA-7699-qf8c-q47m). دو مورد دیگه هم به نصبکنندهٔ .pkg روی مکاواس مربوط میشدن: یکی امکان اجرای کد با دسترسی root از طریق هوکهای Git، و یکی هم اعتماد به یه فایل plist تحت کنترل کاربر که میتونست مالکیت هومبرو رو به یه مهاجم محلی بده. هر سه مورد تو همین نسخه برطرف شدن.
نویسنده دربارهٔ آینده هم هشدار میده که مکاواس ۲۷ پشتیبانی از پردازندههای Intel رو حذف میکنه. طبق سیاست پشتیبانی، از سپتامبر ۲۰۲۶ نسخهٔ Intel x86_64 به Tier 3 منتقل میشه (بدون CI و بدون ساخت بستههای باینری جدید) و از سپتامبر ۲۰۲۷ کاملاً بدون پشتیبانی میشه و کدهای مربوطهش حذف میشن.
نکات کلیدی:
- «اعتماد به تپ» (tap trust) قبل از اجرای کد تپهای شخص ثالث، اعتماد صریح رو لازم میکنه؛ تپهای رسمی پیشفرض مورد اعتمادن.
- API داخلی JSON حالا پیشفرضه و آپدیتها رو سریعتر و کممصرفتر از نظر شبکه میکنه.
- سندباکس Bubblewrap روی لینوکس اضافه شد تا با مکاواس همتراز شه.
- حالت ask برای توسعهدهندهها پیشفرض شد و brew bundle نصب موازی و پشتیبانی از winget رو اضافه کرد.
- سه اطلاعیهٔ امنیتی (از جمله GHSA-7699-qf8c-q47m) منتشر و برطرف شد.
- پشتیبانی از Intel x86_64 از سپتامبر ۲۰۲۶ به Tier 3 میره و از سپتامبر ۲۰۲۷ کاملاً حذف میشه.




