Omarchy development practices lead to predictable security issues 🔥 Горячее 💬 Длинная дискуссия
Omarchy 4.0 содержит серьёзные уязвимости, включая инъекции bash через заголовки видео и возможность выполнения произвольного кода через уведомления — проблемы, которые автор называет предсказуемыми и следствием халатного отношения к безопасности. Разработчики используют AI-генерированные скрипты без должной проверки, что делает систему уязвимой по дизайну, а не по случайности. Автор подчёркивает, что безопасность нельзя обеспечить, начиная с ненадёжного фундамента и надеясь, что другие исправят ошибки до эксплуатации.
Маркетинг Omarchy, особенно со стороны DHH, создаёт иллюзию надёжности и прогресса в безопасности, выделяя исправленные уязвимости, как будто они были незначительны или неожиданны. На деле, утверждает автор, команда больше заботится о полировке пользовательского опыта и своих конфигураций, чем о базовой защите системы. Это приводит к обману пользователей, которые могут недооценивать риски, используя Omarchy в критически важных средах, что может привести к запретам в корпоративной среде.
Комментарии (423)
Тред о феномене Omarchy, а не о конкретной уязвимости: новых CVE нет, зато даётся практический контекст — масштаб экосистемы (плагины, $10M funding, маркетинговый буст), качество кода (обилие bash без ревью), репутационные риски DHH как мейнтейнера и разные оценки серьёзности статьи (часть — маргинальные баги, часть — следствие vibe-coding). Прямого опыта эксплуатации нет; ценность — в контексте и критической проверке статьи. **Контекст проекта:** @okinternets фиксирует волну подкастов и YouTube-видео; @Hugsbox и @sbinnee упоминают $10M инвестиций и крупных спонсоров. @UK-Al05 указывает, что базовые настройки (ssh и др.) — стандартные пакеты Arch, а не кастомные дыры. @markstos сравнивает экосистему плагинов с AUR, но с худшей аудиторией — новичками в Linux, меньше осознающими риски произвольных скриптов. Дополнительно @chalmovsky отмечает, что agent harnesses в Omarchy идут с «yolo»-режимом по умолчанию — фактор риска, которого нет в статье. **Споры о серьёзности:** @dborovikov и @Cakez0r считают статью раздутой (две ссылки ведут на один баг, фиксы быстрые, есть security team); @TacticalCoder и @raverbashing настаивают, что bash-инъекция и обилие непроверенного кода — системная, а не маргинальная проблема. Отдельный спор: @cole santiago и @voidfunc полагают, что проект с $10M и security team со временем всё исправит; @raverbashing и @dzonga связывают баги с vibe coding и отсутствием ревью, поэтому правки будут догонять новые ошибки. **Спор вокруг DHH:** @tangue, @zvmaz, @shevy-java и @1970-01-01 отказываются от дистрибутива из-за личности автора и его политики; @bdcravens и @sbinnee возражают, что оценка продукта не должна зависеть от взглядов автора, и хвалят технический результат. **Советы и рамки:** @devops000 — вместо критики отправить PR, иначе разговор бесполезен. @LelouBil предпочёл бы, чтобы shell Omarchy был дистрибутив-агностичным набором dotfiles и бинарей — это уменьшило бы attack surface. @fnoef помещает Omarchy в «среднюю часть bell curve» — между Ubuntu/Fedora и Arch, в зоне AI-enhanced кастомных дистрибутивов от tech-флюенсеров, где и возникают такие ошибки. По опыту @ricardobeat (перешёл с CachyOS): tiled WM и установка работают из коробки без выбора bootloader/window manager, что объясняет популярность в подкастах. @vova_hn2 признаёт хоткей для yt-dlp полезным, но подтверждает небезопасность реализации — UX-ценность есть, способ — нет. @sbinnee, @colesantiago и @1GZ0 сходятся: публичная security-страница и выделенная команда для молодого проекта — уже больше, чем у многих аналогов.
Cloudflare is sponsoring Ladybird and Omarchy 🔥 Горячее 💬 Длинная дискуссия
Cloudflare объявляет о спонсорской поддержке двух независимых open-source проектов — браузера Ladybird и дистрибутива Omarchy на базе Arch Linux для разработчиков. Это часть стратегии по укреплению открытого интернета через разнообразие инструментов. Ladybird — амбициозная попытка создать браузер с нуля, включая собственные движки рендеринга (LibWeb) и JavaScript (LibJS), что контрастирует с доминированием Chromium, используемого 65% пользователей. Такой подход стимулирует инновации в безопасности и производительности, а также выявляет недочёты в веб-стандартах.
Omarchy предлагает продуманную среду для разработчиков, упрощая настройку и повышая продуктивность. Оба проекта демонстрируют важность альтернативных решений в условиях консолидации рынка. Cloudflare видит в этом вклад в экосистему, где независимые инициативы помогают сохранять интернет открытым и конкурентоспособным.
Комментарии (417)
- Обсуждение спонсорства Cloudflare проектов Ladybird и Omarchy с акцентом на возможные скрытые мотивы компании, включая движение к вебу только для одобренных браузеров.
- Скептицизм относительно практической ценности Omarchy как ещё одного дистрибутива Linux и его сравнение с другими установщиками и системами, такими как Nix или Alpine.
- Вопросы о целесообразности создания нового браузерного движка (Ladybird) на C++ вместо более безопасных языков и сомнения в его способности конкурировать с существующими гигантами.
- Обсуждение личности DHH (создателя Omarchy) и его спорных высказываний, а также того, должно ли это влиять на поддержку его проектов.
- Поднята тема стратегического интереса Cloudflare к децентрализации веба и уменьшения зависимости от Google, аналогичного стратегии Valve с Proton.
From M1 MacBook to Arch Linux: A month-long experiment that became permanenent 💬 Длинная дискуссия
Переход с macOS на Arch Linux (Omarchy)
После 15 лет на MacBook Pro M1 Max я пересел на недорогой Lenovo ThinkBook 14 G7 с Omarchy — обвязкой над Arch Linux. Первый месяц использования (с перерывами на ремонт) и две полные недели — вот краткий итог.
Подготовка
Перед переходом проверил, что всё критичное доступно:
- Obsidian, fuzzy-файловый поиск, скриншоты, фото-редактор, f.lux, календарь в трее, гибернация.
- Единственное, что не решено — полный бэкап системы (Time Machine пока не нашёл аналога).
Что потерял и что приобрёл
- Скриншоты: Snagit пока не заменил; быстрый OCR и библиотека скринов отсутствуют.
- «Просто работает»: иногда ломаются шорткаты, но это цена свежести Omarchy и моей неопытности.
- Аккумулятор и шум: хуже, чем у M1, но принимаю за свободу настройки.
- Бэкап: пока ручной; после случайного слома
/etc/sudoersпонял, что нужен надёжный механизм. - Синхронизация: Sync.com → Filen.io — безболезненно.
Omarchy
Omarchy — это Arch + готовые дотфайлы, Wayland (Hyprland), пакетный менеджер yay, и куча скриптов. Всё ставится одной командой, затем можно тонко под себя.
Опыт и выводы
- Аппарат: ThinkBook дешевле, но качество корпуса и экрана заметно хуже MacBook.
- Скорость работы: после настройки переключение между проектами стало мгновенным (Hyprland + workspaces).
- Обучение: за месяц освоил pacman, systemd, waybar, rofi, hyprland.conf — получил удовольствие от процесса.
- Следующий шаг: настроить полный образовый бэкап (Btrfs snapshots + rsync), чтобы не бояться экспериментов.
Итог: Linux требует времени, но даёт полный контроль и удовольствие от «собери сам».
Комментарии (361)
- Пользователи хвалят «железо» Apple: трекпад, экраны, батарею, отсутствие шума вентиляторов и долговечность (5-13 лет).
- Многие жалуются на macOS: странная логика, невозможность мгновенного переключения рабочих столов, «мусор» вроде .DS_Store.
- Linux-энтузиасты ищут ноутбуки с ARM, хорошими драйверами, металлическим корпусом и большой батареей, но пока не находят идеального аналога MacBook.
- Omarchy (Arch-дистрибутив) упрощает установку Arch, но вызывает сомнения в долгосрочной поддержке.
- Часть разработчиков использует Mac как «красивый UNIX» и SSH-доступ к мощным Linux-серверам, чтобы совместить плюсы обеих систем.