Michael Catanzaro, jeden z programistów przeglądarki internetowej Epiphany (GNOME Web), zaangażowany w projekty GNOME i Fedora, zasugerował ponowne rozważenie korzystania z katalogu FlatHub w Fedora Linux. W atomowo aktualizowanej edycji Fedora Workstation zaproponowano domyślne wykorzystanie katalogu FlatHub dla pakietów flatpak instalowanych przez użytkowników, a własny repozytorium pakietów flatpak ograniczyć tylko do preinstalowanych pakietów.
W tej chwili domyślnie w Fedora oferowane jest własne repozytorium flatpak, którego zawartość jest tworzona na podstawie przebudowy pakietów rpm. Domyślnie ładunek pakietów z FlatHub można włączyć tylko po instalacji, aktywując w menedżerze aplikacji GNOME opcję „Włącz repozytoria firm trzecich”, ale nawet w tym przypadku pakiety z repozytorium Fedora mają wyższy priorytet.
Według Michaela większość użytkowników wolałaby instalację pakietów z katalogu FlatHub, zbieranych przez głównych programistów aplikacji, a nie wspierających Fedora (80% uczestników dyskusji opowiedziało się za korzystaniem z FlatHub). Zakłada się, że programiści aplikacji lepiej znają niuanse swoich projektów i tworzą lepiej działające pakiety flatpak, lepiej testowane przez społeczność. W tym przypadku wspierające pakiety rpm w Fedora nie wykazują zainteresowania utrzymywaniem wersji pakietów w formacie flatpak i nie poświęcają należytej uwagi zgłoszeniom błędów w takich pakietach, co prowadzi do niższej jakości pakietów flatpak od Fedora w porównaniu do pakietów umieszczonych w FlatHub od głównych projektów.
Wielu użytkowników nie jest świadomych, że instalując pakiet flatpak przez menedżera aplikacji Fedora, instalowany jest on nie z FlatHub, jak w innych dystrybucjach, a z repozytorium Fedora, którego pakiety różnią się od wersji z FlatHub. Z tego powodu problemy specyficzne dla pakietów z repozytorium Fedora są postrzegane jako problemy w oficjalnych pakietach z FlatHub, a skargi kierowane są do głównych programistów zamiast do wspierających Fedora. Na przykład dostarczenie problemowego pakietu flatpak OBS Studio w Fedora, który był bardziej priorytetowy niż pakiet z FlatHub, w lutym doprowadziło do konfliktu z projektem OBS Studio.
Zauważa się, że przyszłość Fedora Workstation widzi się jako atomowo aktualizowaną dystrybucję, dlatego kwestię przejścia na FlatHub lepiej nie przeciągać. Wykorzystanie własnego repozytorium Flatpak jest uzasadnione koniecznością kompilacji w zaufanym środowisku. Dla pakietów w FlatHub, nawet jeśli rozważyć tylko zweryfikowane pakiety, za publikację których odpowiadają kluczowe projekty, kompilacja odbywa się w zewnętrznych infrastrukturach, bezpieczeństwo których może budzić wątpliwości.
Zaletą utrzymywania własnego repozytorium w Fedora jest gwarancja, że pakiet jest skompilowany z deklarowanego kodu źródłowego i zawiera tylko składniki objęte otwartymi licencjami zaakceptowanymi do użytku przez Fedora. Pakiety w repozytorium Fedora mogą również zawierać poprawki, które są dostępne wyłącznie dla pakietów RPM w Fedora i jeszcze nie zostały przyjęte do głównej bazy kodu projektów.
Propozycja Michaela sprowadza się do domyślnego włączenia w atomowej wersji Fedora Workstation wsparcia dla instalacji pakietów z FlatHub, które znajdują się w kategorii „oprogramowanie wolne”. Możliwość instalacji z FlatHub dotyczyć będzie tylko pakietów instalowanych przez użytkowników za pomocą menedżera aplikacji GNOME Software. Wszystkie pakiety flatpak preinstalowane domyślnie będą nadal pobierane z własnego repozytorium Fedora, ale dla pakietów, które nie są stosowane domyślnie, jako źródło pobierania proponuje się wykorzystanie FlatHub.
Przed przejściem na FlatHub proponuje się wspólne wdrożenie w FlatHub możliwości kompilacji pakietów w zaufanej infrastrukturze oraz uruchomienie testów opartych na reprodukowalnych kompilacjach. Ponadto należy rozwiązać kwestię stosowania w pakietach przestarzałych wersji Flatpak Runtime, w które już przestano wprowadzać poprawki dotyczące luk w zabezpieczeniach. Obecnie 994 z 3438 (niemal jedna trzecia) zweryfikowanych pakietów z FlatHub korzysta z przestarzałego Runtime. Problemy z bezpieczeństwem również wynikają z przestarzałych wewnętrznych zależności włączonych do pakietów oraz stosowania niewystarczających środków izolacji sandbox (deweloperzy niektórych pakietów wyłączają tryby ochrony).
Oprócz Michała, podobną propozycję przedstawił Timothée Ravier: w Fedora 43 proponuje się kontynuację dostarczania preinstalowanych pakietów flatpak z repozytorium Fedora, ale z dodaniem filtra, pozwalającego na instalację z FlatHub wybranych zweryfikowanych aplikacji. Jako zalety proponowanego rozwiązania wymienia się zmniejszenie zamieszania wśród użytkowników oraz programistów głównych projektów (programiści muszą rozwiązywać komunikaty o błędach, specyficzne dla pakietów Flatpak Fedora, wysyłane pod pretekstem, że znajdują się w oficjalnym pakiecie flatpak). Zmiana również zmniejszy obciążenie osób odpowiedzialnych za wsparcie i pozwoli im skupić się na przekazywaniu poprawek do głównych projektów oraz testowaniu domyślnie preinstalowanych pakietów Flatpak.
Źródło: opennet.ru
