Omarchy 的开发实践带来了可预测的安全问题

一个新近被大力宣传、基于 Arch 的 Linux 变体 Omarchy 正因严重的安全缺陷而受到审视,这些问题与其以 bash 为主、追求“快速行动”的开发风格有关,包括核心功能中的 shell 注入漏洞和一个几乎未经审查的插件生态。批评者认为,即使引入专门的安全团队,也无法修复使此类 bug 可预测的底层实践,尤其是在项目转向 AI “agentic” 自动化之际;支持者则反驳说问题正在被迅速修补,并赞赏其精致、开箱即用的 UX。该项目还因其创始人备受争议的极右翼政治观点和高调融资而极具争议,引发了关于使用或支持 Omarchy 是否等同于认可这些政治立场的质疑。

安全担忧与开发实践

  • 多位评论者区分了孤立的 bug 与系统性问题,比如版本 4 中通过 eval/shell 注入模式反复出现的命令注入。
  • 核心担忧:大量使用 Bash 和 QML/JavaScript,再加上带有“vibe-coded”特征的功能和快速迭代,会导致可预见且严重的漏洞,尤其是在 agent 和“yolo”模式下。
  • 一些人认为,专门的安全团队和快速修复是积极的;另一些人则说这只是“擦地板而不修漏水”,因为底层实践并没有改变。
  • 插件生态和 AI-agent 自动化被认为扩大了攻击面,尤其对那些可能不了解风险的新手而言。

Omarchy 是什么,又不是什么

  • 许多人将其描述为带有强烈主观配置的 Arch,加上一些 dotfiles、脚本和精选应用栈;有些人坚持它不算“真正的发行版”,另一些人则指出它现在已经有 ISO、自定义应用和仓库。
  • 它因开箱即用的 UX 而受到赞扬:平铺设置、热键、集成 agent、预装工具,以及“riced”美学。
  • 批评者则认为这不过是预配置的 Arch,再加上一些臃肿和脆弱的脚本;用现有发行版也能实现类似效果。

政治与伦理

  • 线程中很大一部分在讨论创始人关于移民、“remigration”和族裔身份的政治文章。
  • 一些人称这些观点带有排外主义或法西斯色彩,并把支持该项目描述为一种政治信号或“狗哨”。
  • 另一些人认为这些指控被夸大或歪曲,或者认为工具应与创作者分开评价。
  • 更广泛的元讨论是:一切都是政治吗?技术能否、也该否成为一个非政治的避风港,还是这种想法本身就是一种特权立场?

资金、炒作与动机

  • 约 800 万到 1000 万美元的知名科技人物支持,在一些人看来是由炒作驱动的,属于 AI/“可塑计算机”叙事和个人崇拜的一部分。
  • 另一些人认为,无论政治如何,这笔钱和关注都对 Linux 桌面有益。
  • 还有人怀疑其未来会有盈利动机,尽管目前仍以开源作为包装。

用户体验与替代方案

  • 支持者表示安装顺畅、UX 很强,并且比主流发行版更快完成设置。
  • 反对者则报告故障、游戏问题,并认为 Fedora、Debian、Ubuntu 和其他 Arch 变体等更成熟的选择,同样甚至更能做到“开箱即用”,而且戏剧性更少。