هومبروی ۶ با تمرکز رو امنیت زنجیرهٔ تأمین
خلاصهٔ کاملتر
تیم Homebrew نسخهٔ ۶.۰ این مدیریتبستهٔ متنباز محبوب رو برای مکاواس و لینوکس منتشر کرد. تمرکز اصلی این نسخه امنیت زنجیرهٔ تأمینه و شاخصترین قابلیتش «tap trust» هست؛ «تپ» یعنی یه مجموعه فرمول و بسته که معمولاً تو یه ریپوی گیت زندگی میکنه. هومبروی به تپهای رسمی خودش پیشفرض اعتماد میکنه، ولی برای تپهای شخص ثالث که میتونن کد دلخواه Ruby اجرا کنن، اول رضایت صریح میخواد.
به گفتهٔ مقاله، مدل امنیتی هومبروی چند ویژگی متمایز داره: نگهدارندهٔ بسته خود تیم هومبرویه نه نویسندهٔ بسته، اسمها دستی بازبینی میشن تا تایپواسکوات رد بشه، هر دانلود به یه چکسام sha256 قفل میشه، و بستهها از سورس بیلد میشن. همین بیلد از سورس بود که جلوی حادثهٔ Trivy رو گرفت، جایی که باینریهای رسمی با نسخهٔ مخرب عوض شده بودن.
یه قابلیت امنیتی تازه، سندباکس رو لینوکس موقع کامپایل نرمافزاره که با پروژهٔ Bubblewrap پیاده شده و برای توسعهدهندهها پیشفرض روشنه؛ این کار قبلاً یه دهه بود رو مک انجام میشد. دستور جدید brew vulns هم بستههای نصبشده رو با پایگاهدادهٔ آسیبپذیری متنباز OSV چک میکنه.
چند تغییر کاربردی دیگه هم هست: دستورهای brew install و brew upgrade حالا خلاصهٔ وابستگیها رو نشون میدن و قبل از اجرا تأیید میگیرن (حالت ask)، دستور brew exec مثل npx یه اجراپذیر رو اجرا میکنه، و سرعت راهاندازی هم با دانلود موازی بستهها بهتر شده. رهبر پروژه، مایک مککوایید، میگه هومبروی ۱۰-۱۵ سال پیش هم از npm امروز کمآسیبپذیرتر بوده.
یه بحث جنجالی، کنار گذاشتن پشتیبانی از مکاواس اینتله؛ از سپتامبر امسال دیگه بستهای برای اینتل بیلد نمیشه و از سپتامبر ۲۰۲۷ کلاً بیپشتیبان میشه، که بعضی کاربرهایی که مکهای اینتل قدیمیشون رو سرور کردن ازش ناراضیان. نکتهٔ جالب دیگه اینه که این نسخه حسابی از کدنویسی با هوش مصنوعی استفاده کرده، منتها با این شرط که هر تغییر افشا و توسط آدم بازبینی بشه و مسئولیت کد با آدم باشه نه هوش مصنوعی.
نکات کلیدی:
- tap trust: رضایت صریح برای تپهای شخص ثالث قبل از اجرای کد
- سندباکس لینوکس با Bubblewrap و دستور brew vulns برای چک آسیبپذیری
- حالت ask و دستور brew exec (شبیه npx) اضافه شد
- حذف تدریجی پشتیبانی مک اینتل تا ۲۰۲۷
- استفادهٔ گسترده ولی «مسئولانه» از هوش مصنوعی با بازبینی انسانی




