Первое, что стоит сказать прямо: не стоит использовать Omarchy, если безопасность вашей машины имеет для вас хоть какое-то значение.
Из говна не сделаешь конфетку
Omarchy 4.0 вышел с набором проблем безопасности, которые можно охарактеризовать разве что как удручающие. Среди них — bash-инъекция через заголовок видео и уязвимость, при которой любое уведомление могло запускать произвольный bash-код на машине пользователя.
Проблемы безопасности есть у всех проектов, но далеко не у всех они настолько предсказуемы. Способы работы с недоверенными входными данными давно известны. Известно и то, что не стоит использовать сгенерированные ИИ bash-скрипты для обработки недоверенного ввода — тем более без какого-либо ревью.
Нельзя прийти к разумно защищённой системе, начав с кучи bash-мусора в надежде, что кто-то другой найдёт и исправит дыры прежде, чем ими воспользуются.
Проще говоря, в Omarchy безопасность не воспринимают как приоритет. Команда безопасности проекта разыгрывает видимость серьёзного подхода, но практика разработки и та лёгкость, с которой в проекте умудряются за короткое время повторить десятилетия известных ошибок безопасности и придумать новые, говорят о реальном состоянии дел куда красноречивее, чем любые заявления этой команды.
Ложь или маркетинг?
DHH любит говорить, что именно он приближает "год Linux на десктопе", что Omarchy — тот самый дистрибутив, который стоит использовать, и демонстрирует, насколько отполирован пользовательский опыт. По сути, он неплохо умеет продвигать Omarchy.
Что касается безопасности, он отдельно отмечает усилия команды безопасности в недавнем точечном релизе. Длинный список закрытых уязвимостей действительно выглядит впечатляюще — если изначально система представляла собой швейцарский сыр из дыр.
Такой маркетинг незаметно превратился в откровенную нечестность. Честной позицией было бы признать: команду гораздо больше волнует доведение до блеска dotfiles, чем базовая безопасность системы.
DHH затыкает критиков напускным позитивом, с настроем в духе "давайте, к чёрту, просто сделаем это". Но по факту Omarchy — проект, который не относится к безопасности серьёзно, и не стало бы сюрпризом, если многие компании со временем запретят его использование у себя.
Пусть люди просто наслаждаются, ну блин
Речь не о том, чтобы кого-то останавливать. Проблема в другом: общественное восприятие рисков не должно расходиться с реальным риском использования такого проекта, как Omarchy.
Команда проекта, похоже, не заинтересована честно объяснять это своим пользователям. Вводить людей в заблуждение так, что они рискуют сами себе навредить, — не самая хорошая идея, отсюда и этот текст.
Peace ✌️