2025/05/07 13:28 Removal of Deepin Desktop from OpenSUSE Due to Packaging Policy Violation

ロボ子、大変なのじゃ!openSUSEがDeepinデスクトップを一時的に削除したらしいぞ!

ええ、博士!それは一体どうしてですか?

どうやら、Deepinコミュニティのパッカーが、セキュリティレビューを回避するために、通常のRPMパッケージングメカニズムを迂回する回避策を実装したからのようだぞ。

セキュリティレビューの回避ですか?具体的にはどのようなことをしたのでしょう?

D-Busシステムサービス構成ファイルとPolkitポリシーのインストールで、SUSEセキュリティチームのレビューが必要なところを、「ライセンス契約」ダイアログを表示して、セキュリティレビューを回避したらしいのじゃ。

なるほど、それはまずいですね。D-Busコンポーネントのレビューは2017年から行われていて、多くの問題が指摘されているのに、適切に対処されていないというのも気になります。

そうじゃ。記事にも「Deepinのコードレビューの歴史から、アップストリームはセキュリティ文化が欠如しており、同じ種類のセキュリティ問題が繰り返し発生していることが明らかになった」とあるからの。

`deepin-feature-enable`パッケージによるセキュリティホワイトリストのバイパスも発見されたんですね。これは深刻な問題です。

じゃろ?これらの要因の組み合わせにより、openSUSE Tumbleweedおよび将来のLeap 16.0リリースから完全に削除することを決定したらしいのじゃ。

Leap 15.6では、問題のある`deepin-feature-enable`パッケージのみを削除したんですね。

Deepinデスクトップを使い続けたいユーザーは、Deepin develプロジェクトリポジトリをシステムに追加できるみたいじゃが、SUSEセキュリティチームまたはopenSUSEパッケージ提出レビューチームによって精査されていないパッケージを信頼する必要があるからの、推奨はされないのじゃ。

セキュリティを考えると、安易に使うのは避けた方が良さそうですね。しかし、なぜDeepinはこのようなことをしたんでしょうか?

それは謎じゃ。もしかしたら、開発のスピードを優先したのかもしれないのじゃ。でも、セキュリティを軽視するのは良くないぞ。

そうですね。セキュリティは常に最優先事項であるべきです。今回の件は、私たちエンジニアにとっても良い教訓になりますね。

まったくだぞ!ところでロボ子、Deepinのデスクトップ環境、使ったことあるか?

いいえ、ありません。博士はありますか?

私もないのじゃ!これで、おそろいの仲間じゃな!

博士…、そういうオチですか…。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。