Michael Catanzaro, uno de los desarrolladores del navegador web Epiphany (GNOME Web), que participa en proyectos de GNOME y Fedora, ha propuesto revisar el uso del catálogo FlatHub en Fedora Linux. En la edición de Fedora Workstation que se actualiza de manera atómica, se sugiere usar el catálogo FlatHub de manera predeterminada para los paquetes flatpak instalados por los usuarios, mientras que el propio repositorio de paquetes flatpak se limitaría solo a los paquetes preinstalados.
En la actualidad, Fedora ofrece por defecto su propio repositorio flatpak, cuyo contenido se genera a partir de la recompilación de paquetes rpm. La descarga de paquetes de FlatHub solo se puede habilitar después de la instalación, activando la opción 'Habilitar repositorios de terceros' en el gestor de aplicaciones GNOME, pero incluso en este caso, los paquetes del repositorio de Fedora tienen mayor prioridad.
Según Michael, la mayoría de los usuarios preferiría instalar paquetes del catálogo FlatHub, que son recopilados por los principales desarrolladores de aplicaciones, en lugar de los que acompañan a Fedora (el 80% de los participantes en la discusión se pronunciaron a favor del uso de FlatHub). Se supone que los desarrolladores de aplicaciones conocen mejor los matices de sus proyectos y crean paquetes flatpak que funcionan de manera más eficiente y están mejor probados por la comunidad. Además, los paquetes rpm que acompañan a Fedora no muestran interés en mantener las versiones de los paquetes en formato flatpak y no prestan la debida atención a los informes de errores en dichos paquetes, lo que lleva a que la calidad de los paquetes flatpak de Fedora sea inferior a la de los paquetes de los proyectos principales disponibles en FlatHub.
Muchos usuarios no son conscientes de que al instalar un paquete flatpak a través del gestor de aplicaciones de Fedora, este se instala no desde FlatHub, como en otras distribuciones, sino desde el repositorio de Fedora, cuyos paquetes difieren de las versiones de FlatHub. Esto hace que los problemas específicos de los paquetes del repositorio de Fedora se perciban como problemas en los paquetes oficiales de FlatHub, y las reclamaciones se dirigen a los principales desarrolladores, en lugar de a quienes acompañan a Fedora. Por ejemplo, la entrega del problemático paquete flatpak OBS Studio en Fedora, que era prioritario sobre el paquete de FlatHub, provocó en febrero un conflicto con el proyecto OBS Studio.
Se observa que el futuro de Fedora Workstation se ve como una distribución con actualizaciones atómicas, por lo que no se debería demorar la transición a FlatHub. La utilización de un repositorio Flatpak propio se justifica por la necesidad de construir en un entorno fiable. Para los paquetes en FlatHub, incluso considerando solo los paquetes verificados, la construcción se lleva a cabo en infraestructuras externas, cuya seguridad puede ser cuestionada.
Entre las ventajas de mantener un repositorio propio en Fedora se mencionan las garantías de que el paquete se ha construido a partir del código fuente declarado y contiene solo componentes con licencias de código abierto, aprobadas para su uso en Fedora. Los paquetes en el repositorio de Fedora también pueden incluir parches disponibles solo para paquetes RPM en Fedora y que aún no han sido aceptados en la base de código principal de los proyectos.
La propuesta de Michael consiste en incluir por defecto en la edición atómica de Fedora Workstation la capacidad de instalar paquetes de FlatHub que se encuentren en la categoría de 'software libre'. La posibilidad de instalación desde FlatHub afectará solo a los paquetes que los usuarios instalen a través del gestor de aplicaciones GNOME Software. Todos los paquetes flatpak preinstalados por defecto continuarán descargándose de su propio repositorio de Fedora, pero para los paquetes que no se usan por defecto, se sugiere utilizar FlatHub como fuente de descarga.
Antes de la transición a FlatHub, se propone implementar conjuntamente en FlatHub capacidades para construir paquetes en una infraestructura confiable y emplear verificaciones basadas en construcciones reproducibles. Además, se debe abordar el uso en los paquetes de versiones obsoletas de Flatpak Runtime, para las cuales ya no se están realizando correcciones de vulnerabilidades. Actualmente, 994 de 3438 (casi un tercio) de los paquetes verificados de FlatHub utilizan Runtime obsoletos. También surgen problemas de seguridad debido a las dependencias internas desactualizadas incluidas en los paquetes y a la implementación de medidas insuficientes de aislamiento sandbox (los desarrolladores de algunos paquetes desactivan los modos de protección).
Además de Michael, Timothée Ravier también presentó una propuesta similar: en Fedora 43 se sugiere continuar la entrega de paquetes flatpak preinstalados desde el repositorio de Fedora, pero añadir un filtro que permita la instalación desde FlatHub de aplicaciones seleccionadas y verificadas. Se mencionan como ventajas de la solución propuesta la reducción de la confusión entre usuarios y desarrolladores de proyectos principales (los desarrolladores tienen que resolver mensajes de error específicos de los paquetes Flatpak de Fedora, enviados como si estuvieran presentes en el paquete flatpak oficial). Este cambio también reducirá la carga sobre los mantenedores y les permitirá centrarse en la entrega de correcciones a los proyectos principales y en la prueba de los paquetes Flatpak preinstalados por defecto.
Fuente: opennet.ru
