HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Omarchyにはセキュリティ上の欠陥が満載

Omarchy is full of security holes (blog.happyfellow.dev)

192 pointsby arn3n226 コメント

要約

この記事は、Omarchyという製品のセキュリティ上の問題を厳しく批判しています。著者は、Omarchyに多数の脆弱性が存在し、開発プラクティスがセキュリティを軽視していると主張しています。特に、AI生成されたbashスクリプトの無審査な使用や、通知機能からの任意のbash実行などを指摘し、マーケティングと現実の乖離を問題視しています。

全文翻訳

Merchants of Insecurity 2026年8月25日まず、PSAです。マシンのセキュリティを少しでも気にするなら、Omarchyは絶対に使わないでください。ゴミは磨けないOmarchy 4.0には、遺憾としか言いようのない(母親に罵倒を減らすと約束したので)一連のセキュリティ問題が搭載されていました。ビデオタイトルのbashインジェクションや、すべての通知がマシン上で任意のbashを実行できるといった問題があります。すべてのプロジェクトにはセキュリティ問題がありますが、すべてのプロジェクトがこれほど予測可能なセキュリティ問題を抱えているわけではありません。信頼できない入力の扱い方はわかっています。信頼できない入力を処理するためにAI生成のbashスクリプトを使用すべきではなく、特にレビューなしで使用すべきではないこともわかっています。そして、bashのゴミ溜めから始めて、悪用される前に他の誰かが問題を検出し修正してくれることを願うだけで、合理的に安全なシステムに到達することはできません。単純に言って、Omarchyはセキュリティを重要視していません。彼らは真剣にセキュリティに取り組んでいるように振る舞いますが、彼らの開発プラクティスと、数十年にわたるセキュリティ問題をスピードランし、新しいものを発明する容易さは、セキュリティチームの発表よりもOmarchyのセキュリティについて多くを物語っています。嘘かマーケティングか?DHHは、デスクトップにおけるLinuxの年を実現しているとよく言います。Omarchyこそ人々が使うべきディストリビューションだと。その体験がいかに洗練されているかを示しています。要するに、彼はOmarchyのマーケティングが上手なのです。セキュリティ面では、最近のポイントリリースにおけるセキュリティチームの努力を強調しています。解決されたセキュリティ問題の長いリストは、スイスチーズのようなオペレーティングシステムから始めれば、確かに印象的に見えます。私はマーケティングが嘘になり、不誠実になっているのだと思います。正直な姿勢は、システムの基本的なセキュリティよりも、ドットファイルのイテレーションにずっと関心があると言うことでしょう。DHHは、偽のポジティブさと「やろうぜ!」という態度で批判者を黙らせます。しかし現実は、Omarchyはセキュリティを真剣に扱っていないプロジェクトであり、多くの企業がその使用を禁止しても驚きません。ただ人々を楽しませてほしいだけです私は誰も止めていません。誰かがどれだけのリスクを取っているかという世間の認識が、Omarchyのようなプロジェクトを使用する実際のリスクと切り離されているとき、私はそれを好みません。チームはそれをユーザーに正確に説明することに興味がないようです。人々が自分自身を傷つけるように欺かれるのを私は好みません、ゆえにこの投稿があります。平和を ✌️