Fundusz Sovereign zainwestował 562 tysiące euro w modernizację zarządzania pakietami w Arch Linux

Twórcy dystrybucji Arch Linux ogłosili pozyskanie inwestycji w wysokości 562 tysięcy euro od funduszu STF (Sovereign Tech Fund), założonego w Niemczech w celu wspierania rozwoju otwartej infrastruktury cyfrowej i ekosystemów z otwartym kodem źródłowym. Fundusz został utworzony z pieniędzy dostarczonych przez Ministerstwo Gospodarki i Ochrony Klimatu Niemiec, a jego nadzór sprawuje Federalna Agencja Innowacji SPRIND. Środki przeznaczone są na modernizację narzędzi zarządzania pakietami ALPM (Arch Linux Package Management), rozwijającego specyfikacje, narzędzia i biblioteki do takich zadań, jak tworzenie i używanie pakietów, a także zarządzanie repozytoriami.

W ramach projektu podjęto próbę strukturyzacji interfejsów związanych z zarządzaniem pakietami oraz dostarczenia narzędzi i opakowań, stworzonych w języku programowania Rust. Opracowywane specyfikacje i narzędzia opierają się na funkcjonalności Pacman. Przejście na język Rust po używaniu języka C w Pacman tłumaczy się zmniejszeniem prawdopodobieństwa popełniania błędów w zarządzaniu pamięcią. Celem inicjatywy jest integracja w ALPM wsparcia wszystkich możliwości zarządzania repozytoriami oraz tworzenia/weryfikacji/instalacji pakietów, a także zapewnienie funkcjonalności zdolnej do zastąpienia niektórych możliwości menedżera pakietów Pacman.

Przeznaczone fundusze mają być wydane na finansowanie pracy 4 programistów nad projektem ALPM w modelu zatrudnienia w niepełnym wymiarze godzin przez 15 miesięcy. Prace rozpoczęły się w październiku i potrwają do końca 2025 roku. Wśród zadań, które planuje się zrealizować w ramach realizowanej pracy, wymienia się:

  • Stworzenie formalnych specyfikacji dla formatów danych wykorzystywanych w pakietach. W obecnym stanie pakiety Arch Linux wykorzystują niedokumentowane lub słabo udokumentowane typy plików i metadanych. Informacje na temat niskopoziomowej struktury pakietów mają być uogólnione w postaci wersjonowanych specyfikacji, które wyraźnie regulują wszystkie rodzaje dozwolonych plików i metadanych.
  • Wprowadzenie uproszczonego mechanizmu weryfikacji artefaktów pakietów za pomocą cyfrowych podpisów, opartego na użyciu OpenPGP, ale nie uzależnionego od starego scentralizowanego magazynu kluczy GnuPG.
  • Dostarczanie biblioteki Rust do tworzenia, weryfikacji i instalowania poszczególnych pakietów, które spełniają wymagania formalnych specyfikacji jasno określających dopuszczalną zawartość pakietów oraz metody ich tworzenia i przetwarzania.
  • Dostarczenie biblioteki Rust do zarządzania pakietami w systemie (przetwarzania stanu zestawu pakietów, stanowiących wypełnienie systemu). W celu zapewnienia kompatybilności ze starymi aplikacjami korzystającymi z biblioteki libalpm (np. używanej w pacman), planuje się dostarczenie opakowania z C-API.
  • Przygotowanie wspierającego PGPKI (Web of Trust) oraz niezależnego od dystrybucji stosu OpenPGP do weryfikacji artefaktów dystrybucji. Zamiast GnuPG planuje się wykorzystanie alternatyw w języku Rust.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster