樹莓派悄悄放了個(gè)微軟“后門”:系統(tǒng)加入微軟源卻未告知,用戶怒了
apt悄悄加入微軟源
曉查 發(fā)自 凹非寺? 量子位 報(bào)道 | 公眾號(hào) QbitAI
樹莓派官方系統(tǒng)最近的一項(xiàng)更新,在樹莓派玩家中炸開了鍋。
有開發(fā)者發(fā)現(xiàn),自己的Raspberry Pi OS在更新后,apt的軟件源列表中加入了微軟倉(cāng)庫(kù)。
一些用戶覺得,apt的源是Linux用戶軟件“大本營(yíng)”,沒有通知用戶就塞進(jìn)來一個(gè)地址,讓人感到不安。
更新后的樹莓派官方系統(tǒng),會(huì)在軟件包管理文件夾/etc/apt/sources.list.d/中加入了一個(gè)vscode.list文件。
而這個(gè)vscode.list文件指向了微軟的軟件源地址http://packages.microsoft.com/repos/code,這個(gè)地址帶有stable和main兩個(gè)分支,其中有三個(gè)不同版本的VS Code軟件包。
為什么要添加微軟倉(cāng)庫(kù)
樹莓派軟件工程總監(jiān)表示,官方此舉為了讓初學(xué)者安裝VS Code之類的工具更加容易。
雖然對(duì)于大多數(shù)開發(fā)者而言,手動(dòng)添加微軟倉(cāng)庫(kù)再安裝軟件并不困難,但樹莓派的初衷就是推廣低價(jià)計(jì)算機(jī),促進(jìn)計(jì)算機(jī)教育。
對(duì)于想學(xué)習(xí)代碼的初學(xué)者來說,可能安裝IDE會(huì)存在障礙。而加入微軟倉(cāng)庫(kù)后,只需apt install code一行代碼即可安裝VS Code。
開發(fā)者覺得不好
本來應(yīng)該是方便用戶安裝軟件的事情,為何卻遭到了很多開發(fā)者的質(zhì)疑?
很多樹莓派用戶覺得,官方突然更新了這么一下,事前事后都沒有任何說明,利用了大家對(duì)官方的信任,可能會(huì)給大家?guī)戆踩L(fēng)險(xiǎn)。
Raspberry Pi OS不僅加入了新的軟件包地址,還安裝了微軟的GPG密鑰,用于對(duì)微軟倉(cāng)庫(kù)中的軟件包進(jìn)行簽名。
開發(fā)者擔(dān)心這可能打開“潘多拉盒子”。
如果你準(zhǔn)備的軟件包需要一個(gè)依賴項(xiàng),而這個(gè)依賴項(xiàng)又在微軟倉(cāng)庫(kù)中,那么它將被系統(tǒng)自動(dòng)信任。
而如果這個(gè)依賴項(xiàng)有開源版本,同時(shí)又有微軟的版本,這個(gè)開源軟件會(huì)不會(huì)被微軟的軟件替代呢?
而且有了微軟倉(cāng)庫(kù),以后你每次更新Raspberry Pi OS和軟件包時(shí),系統(tǒng)都將對(duì)微軟服務(wù)器執(zhí)行ping操作。微軟可以借此獲得樹莓派用戶的IP地址。
倘若再用這個(gè)IP地址去訪問Bing搜索,微軟就可以收集到樹莓派用戶的習(xí)慣,以后甚至可以推送個(gè)性化廣告。
總之,對(duì)于激進(jìn)的開源用戶而言,樹莓派基金會(huì)沒打招呼就加入了一家商業(yè)公司的專有軟件包地址,讓人難以接受。
樹莓派基金會(huì)CEO回應(yīng)外媒Gizmodo時(shí)表示,少數(shù)人對(duì)安裝軟件時(shí)的信任感有著不切實(shí)際的看法,專有軟件也不代表不安全?!罢f我們選擇信任微軟是在背叛人們,這很荒謬”。
解決方案
不管這位CEO怎么說,有些開發(fā)者已經(jīng)開始手動(dòng)刪除微軟了,他們給出了幾大解決方案:
-
繼續(xù)使用Raspberry Pi OS,請(qǐng)將文件?/etc/apt/sources.list.d/vscode.list 的內(nèi)容全部注釋掉,刪除密鑰?/etc/apt/trusted.gpg.d/microsoft.gpg;
-
如果擔(dān)心今后的更新還會(huì)修改apt軟件包列表,可以在/etc/hosts文件中加入一句:
-
127.0.0.1 packages.microsoft.com
由于只有Raspberry Pi OS加入了微軟源,一些反對(duì)聲更激烈的用戶決定“跳船”,改用原生Debian等系統(tǒng):
對(duì)不起Raspbian(官方系統(tǒng)舊名稱),但我不得不對(duì)你說再見。別往心里放。祝你一切順利,萬事如意。
一位Reddit用戶如是說。
而你會(huì)選擇支持樹莓派基金會(huì),還是抵制他們呢?
參考鏈接: https://www.reddit.com/r/linux/comments/lbu0t1/microsoft_repo_installed_on_all_raspberry_pis/ https://gizmodo.com/is-your-raspberry-pi-phoning-home-to-microsoft-1846223934 https://arstechnica.com/gadgets/2021/02/raspberry-pi-os-added-a-microsoft-repo-no-its-not-an-evil-secret/
版權(quán)所有,未經(jīng)授權(quán)不得以任何形式轉(zhuǎn)載及使用,違者必究。




