ImageMagick का Windows इंस्टॉलर अब साइन नहीं किया जाएगा

ImageMagick के मेंटेनर्स का कहना है कि वे नए नियमों के बाद Windows इंस्टॉलर को साइन करना बंद कर देंगे, क्योंकि अब प्रभावी रूप से एक hardware-backed या cloud HSM प्रमाणपत्र चाहिए जो सालाना लगभग $600 का पड़ेगा, इसलिए वे इसके बजाय प्रायोजकों की तलाश करेंगे। टिप्पणीकार इस पर बहस करते हैं कि क्या Windows पर कोड-साइनिंग एक rent-seeking “racket” बन गई है जो स्वयंसेवी ओपन-सोर्स परियोजनाओं को नुकसान पहुँचाती है, या फिर यह वास्तविक malware और key-theft घटनाओं के जवाब में एक आवश्यक कदम है। यह बहस आगे खुलकर इस प्रश्न तक पहुँचती है कि ओपन सोर्स को कैसे फंड किया जाना चाहिए, क्या प्रमुख प्लेटफ़ॉर्म और कॉरपोरेशन को ImageMagick जैसे महत्वपूर्ण उपकरणों का समर्थन करना चाहिए, और क्या app stores, web apps, या Linux-आधारित workflows जैसे विकल्प अधिक टिकाऊ हैं।

ओपन सोर्स की अर्थव्यवस्था बनाम $629 का प्रमाणपत्र

  • कई लोग विडंबना की ओर ध्यान दिलाते हैं: ImageMagick विशाल अवैतनिक श्रम का प्रतिनिधित्व करता है, फिर भी सालाना कुछ सौ डॉलर जुटाने में संघर्ष करता है।
  • दिए गए स्पष्टीकरण: कोड योगदान करना “मज़ेदार” होता है और प्रतिष्ठा बढ़ाता है; पैसा देना न तो मज़ेदार है और न ही कंपनियों के भीतर उसे सही ठहराना आसान है।
  • कुछ लोगों का तर्क है कि OSS का कोई अंतर्निहित बिज़नेस मॉडल नहीं होता; अन्य कहते हैं कि उसे वास्तविक लागतें पूरी करने के लिए खुद को एक व्यवसाय की तरह मानना ही होगा।
  • कई टिप्पणीकार सिद्धांत के आधार पर आपत्ति करते हैं: वे प्रमाणपत्र खरीद सकते हैं, लेकिन ऐसे सॉफ़्टवेयर को शिप करने के लिए भुगतान नहीं करना चाहते जिसे वे पहले ही मुफ़्त में दे रहे हैं।

कोड साइनिंग आवश्यकताएँ और सुरक्षा का औचित्य

  • नए CA/B Forum नियम हार्डवेयर-आधारित कुंजियाँ (HSM या टोकन) अनिवार्य करते हैं, जिससे कई CI-आधारित साइनिंग वर्कफ़्लो टूट जाते हैं।
  • समर्थकों का कहना है कि चोरी हुई कुंजियों का वास्तविक हमलों में दुरुपयोग हुआ है; HSMs और कड़ी पहचान जाँच निरस्तीकरण और जवाबदेही में सुधार करते हैं।
  • आलोचक इसे सुरक्षा-नाट्य, एक प्रोटेक्शन रैकेट, और एक “कॉरपोरेट वेब ऑफ ट्रस्ट” की ओर धकेलना मानते हैं, जहाँ सॉफ़्टवेयर प्रकाशित करने के लिए Microsoft/CA पारिस्थितिकी तंत्र से जुड़े एक कानूनी निकाय होना आवश्यक हो जाता है।

Windows उपयोगकर्ताओं और डेवलपर्स पर प्रभाव

  • बिना साइन की गई बाइनरीज़ SmartScreen, Defender, और ब्राउज़र चेतावनियाँ ट्रिगर करती हैं, जिससे गैर-तकनीकी उपयोगकर्ता भ्रमित होते हैं और भरोसा प्रभावित होता है।
  • कुछ लोगों का कहना है कि ImageMagick का सामान्य उपयोग (दूसरे ऐप्स में बंडल किया जाना, सर्वर-साइड, या *nix पर) बिना साइन Windows इंस्टॉलर को एक छोटी समस्या बनाता है।
  • अन्य लोग ज़ोर देते हैं कि Windows पर बिना साइन की गई बाइनरीज़ प्रभावी रूप से दूसरे दर्जे की नागरिक होती हैं; सुचारु वितरण के लिए साइनिंग व्यावहारिक रूप से आवश्यक है।

विकल्प और वर्कअराउंड

  • सुझाव:
    • अन्य OSes (Linux, macOS) का उपयोग करें, या WSL या कंटेनरों के माध्यम से ImageMagick चलाएँ।
    • पोर्टेबल ZIPs शिप करें या ImageMagick को vendored dependency के रूप में एकीकृत करें।
    • Microsoft Store के माध्यम से वितरित करें (सस्ता, MS आपके लिए साइन करता है)।
    • सस्ते CAs या विशेष OSS ऑफ़र का उपयोग करें (जैसे कम लागत वाली कोड-साइनिंग, SignPath जैसी foundation-backed signing)।
    • CI साइनिंग बहाल करने के लिए cloud HSMs (Azure Key Vault, DigiCert, SSL.com) का उपयोग करें।

“कोड के लिए Let’s Encrypt” की माँग

  • कई लोग एक मुफ़्त या बहुत सस्ता, स्वचालित कोड-साइनिंग CA चाहते हैं।
  • आपत्ति: TLS केवल डोमेन नियंत्रण साबित करता है; कोड साइनिंग का उद्देश्य दायित्व और नीति कारणों से बाइनरीज़ को एक कानूनी निकाय से जोड़ना है।
  • Sigstore और GitHub/npm provenance जैसे प्रोजेक्ट आंशिक समाधान के रूप में उद्धृत किए जाते हैं, लेकिन OS विक्रेता अभी तक उन्हें roots के रूप में भरोसा नहीं करते।

व्यापक चिंताएँ

  • थ्रेड आगे बढ़कर यह भी चर्चा करता है:
    • Windows के सुरक्षा UX और पारिस्थितिकी तंत्र की “enshittification” से निराशा।
    • सैंडबॉक्सिंग, ऐप स्टोर्स, और सामान्य-उद्देश्य कंप्यूटिंग के क्षरण पर बहस।
    • ImageMagick जैसे महत्वपूर्ण OSS की लगातार कम फंडिंग और शासन-सम्बंधी नाज़ुकता।