W Fedore postanowiono usunąć pakiety związane ze środowiskiem graficznym Deepin

Komitet FESCo (Fedora Engineering Steering Committee), odpowiedzialny za techniczną część rozwoju Fedora Linux, podjął decyzję o usunięciu z repozytorium Rawhide pakietów związanych ze środowiskiem graficznym Deepin z powodu problemów z ich utrzymaniem. Zespół odpowiedzialny za tworzenie wydań Fedora został zobowiązany do niewznowienia tych pakietów, w przypadku zgłoszenia wniosku od grupy deepinde-sig, bez przeprowadzenia ich ponownej weryfikacji. Jesienne wydanie Fedora Linux 45 zostanie wydane bez wsparcia dla Deepin.

Powodem usunięcia było braku aktywności w grupie utrzymującej deepinde-sig oraz porzucony charakter pakietów, które pozostawały przez długi czas bez naprawy poważnych błędów i w których przypuszczalnie występują nieusunięte luki. Niektóre z nieusuniętych błędów powodowały problemy z kompilacją z kodu źródłowego (FTBFS) lub awarie podczas instalacji (FTI).

Miesiąc temu członkowie FESCo podjęli decyzję o odroczeniu usunięcia pakietów i próbowali skontaktować się z osobami odpowiedzialnymi za pakiety Deepin, aby wyjaśnić stan projektu. Programistom udało się skontaktować z głównym utrzymującym, który wyjaśnił, że nie jest przeciwny usunięciu pakietów z repozytorium, ponieważ wszyscy członkowie grupy deepinde-sig są zbyt zajęci swoją podstawową pracą i nie mają czasu na kontynuowanie wsparcia pakietów z Deepin dla Fedory, a próby przyciągnięcia nowych utrzymujących nie przyniosły żadnych rezultatów.

Rok temu pakiety z Deepin zostały usunięte z repozytoriów openSUSE, ponieważ opiekun Deepin próbował obejść przyjęte zasady recenzowania pakietów w openSUSE i, nie informując zespołu odpowiedzialnego za bezpieczeństwo, umieścił w repozytorium pakiet „deepin-feature-enable”, który instalował dodatkowe komponenty, które nie przeszły weryfikacji i zawierały nieusunięte problemy z bezpieczeństwem. Jeśli użytkownik potwierdzał operację, omijając standardowe mechanizmy instalacji komponentów systemowych, odbywała się dekompresja dodatkowych plików konfiguracyjnych D-Bus oraz polityk Polkit z archiwów tar, dołączonych do pakietów deepin-daemon-dbus i deepin-daemon-polkit. W pakietach dla Fedory podobne manipulacje nie były przeprowadzane, ale nie było wymagań dotyczących obowiązkowej weryfikacji bezpieczeństwa usług D-Bus i polityk Polkit (niektóre komponenty Deepin nie przeszły weryfikacji w SUSE Security Team, a opiekun pakietów w openSUSE zorganizował ich instalację obiwną ścieżką).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster