Omarchy의 개발 관행이 예측 가능한 보안 문제로 이어짐
1 week ago
11
- Omarchy 4.0은 신뢰할 수 없는 입력을 안전하게 처리하지 못해 임의 Bash 명령 실행으로 이어질 수 있는 여러 취약점을 포함함
- 동영상 제목과 알림을 통한 Bash 주입은 알려진 입력 검증 원칙을 따르지 않고 AI 생성 Bash 스크립트를 충분히 검토하지 않은 개발 관행에서 비롯됨
- Bash 스크립트에 의존하면서 외부 기여자가 악용 전에 취약점을 찾아 고치길 기대하는 방식으로는 합리적인 보안 수준에 도달하기 어려움
- DHH는 보안팀이 해결한 긴 문제 목록과 Omarchy의 완성도를 홍보하지만, 기본적인 시스템 보안보다 dotfiles 개선을 우선한다는 비판을 받음
- 프로젝트가 위험을 정확히 알리지 않으면 인식과 실제 위험 사이의 간극이 커지고, 사용자가 충분한 정보 없이 피해를 보거나 기업이 Omarchy를 금지할 수 있음
신뢰할 수 없는 입력이 명령 실행으로 이어지는 구조
- Omarchy 4.0에는 신뢰할 수 없는 입력으로 임의 명령을 실행할 수 있는 문제가 포함됨
- 신뢰할 수 없는 입력을 처리하는 방법은 이미 알려져 있으며, 특히 검토가 충분하지 않은 AI 생성 Bash 스크립트에 이런 입력을 맡겨서는 안 됨
- 다수의 Bash 스크립트로 시작한 뒤 외부 기여자가 악용 전에 취약점을 찾아 수정하길 기대해서는 합리적으로 안전한 시스템을 만들기 어려움
보안 홍보와 실제 위험의 간극
- DHH는 Omarchy를 데스크톱 Linux 확산을 이끌 배포판으로 홍보하며, 최근 포인트 릴리스에서 이뤄진 보안팀의 조치를 강조함
- 해결된 취약점 목록이 길더라도 초기 시스템에 보안 문제가 많았다면, 그 자체로 보안 우선 개발을 입증하지 못함
- 기본적인 시스템 보안보다 dotfiles를 빠르게 개선하는 데 더 관심이 있다는 태도를 사용자에게 솔직히 알려야 함
- 비판에 긍정적인 구호로 대응해도 개발 관행에서 반복되는 보안 문제는 해소되지 않음
- 사용 자체를 막기보다, 사용자가 감수한다고 생각하는 위험과 실제 위험이 어긋난 상태를 바로잡아야 함
- 팀이 위험을 정확히 알리지 않으면 사용자가 충분한 정보 없이 피해를 볼 수 있으며, 기업이 Omarchy 사용을 금지할 가능성도 있음
-
Homepage
-
Tech blog
- Omarchy의 개발 관행이 예측 가능한 보안 문제로 이어짐