Los desarrolladores de la distribución Arch Linux han anunciado que han recibido una inversión de 562 mil euros del fondo STF (Sovereign Tech Fund), establecido en Alemania para fomentar el desarrollo de infraestructuras digitales abiertas y ecosistemas de código abierto. El fondo fue creado con fondos proporcionados por el Ministerio de Economía y Protección del Clima de Alemania, y está supervisado por la Agencia Federal de Innovaciones Disruptivas SPRIND. Los fondos se destinarán a modernizar las herramientas de gestión de paquetes ALPM (Arch Linux Package Management), desarrollando especificaciones, utilidades y bibliotecas para abordar tareas como la creación y el uso de paquetes, así como la gestión de repositorios.
En el marco del proyecto se ha intentado estructurar las interfaces relacionadas con la gestión de paquetes y proporcionar utilidades y envolturas escritas en el lenguaje de programación Rust. Las especificaciones y utilidades desarrolladas por el proyecto se basan en la funcionalidad de Pacman. La transición al lenguaje Rust después del uso de C en Pacman se explica por la reducción de la probabilidad de errores al trabajar con memoria. El objetivo de la iniciativa es integrar en ALPM el soporte para todas las capacidades de gestión de repositorios y creación/verificación/instalación de paquetes, así como proporcionar funcionalidades que puedan reemplazar algunas capacidades del gestor de paquetes Pacman.
Se prevé que los fondos se destinen a financiar el trabajo de 4 desarrolladores en el proyecto ALPM a tiempo parcial durante 15 meses. El trabajo comenzó en octubre y se extenderá hasta finales de 2025. Entre las tareas que se planea abordar en el marco de este trabajo se mencionan:
- La creación de especificaciones formales para los formatos de datos utilizados en los paquetes. En su estado actual, los paquetes de Arch Linux utilizan tipos de archivos y metadatos no documentados o mal documentados. Se tiene la intención de generalizar la información sobre la estructura de bajo nivel de los paquetes en forma de especificaciones versionadas, que regulen explícitamente todos los tipos de archivos y metadatos permitidos.
- La implementación de un mecanismo simplificado para la verificación de artefactos de paquetes mediante firmas digitales, basado en el uso de OpenPGP, pero no vinculado al antiguo repositorio centralizado de claves GnuPG.
- Proporcionar una biblioteca de Rust para crear, verificar e instalar paquetes individuales que cumplan con los requisitos de especificaciones formales que definen explícitamente el contenido permitido de los paquetes y los métodos para su creación y manejo.
- Proporcionar una biblioteca de Rust para la gestión de paquetes en el sistema (manejo del estado del conjunto de paquetes que constituyen el sistema). Para garantizar la compatibilidad con aplicaciones más antiguas que utilizan la biblioteca libalpm (por ejemplo, usada en pacman), se planea ofrecer un envoltorio con la API en C.
- Preparar un soporte para PGPKI (Web of Trust) y una pila de OpenPGP independiente de la distribución para la verificación de artefactos de la distribución. En lugar de GnuPG, se planea utilizar alternativas desarrolladas en Rust.
Fuente: opennet.ru
