Alat Rust baru Traur menganalisis paket Arch AUR untuk risiko

Alat open-source baru bernama Traur, ditulis dalam Rust, membantu pengguna Arch Linux menilai risiko keamanan pada paket AUR sebelum pemasangan. Ia menyediakan penilaian kepercayaan otomatis berdasarkan skrip build, metadata, dan perilaku historis. Alat ini muncul di tengah kompromi paket AUR baru-baru ini, bertujuan meningkatkan kewaspadaan pengguna tanpa menjalankan kode.

Traur, alat open-source yang baru dirilis dan dikembangkan dalam Rust, menargetkan kekhawatiran keamanan di Arch User Repository (AUR) Arch Linux, ekosistem paket yang dikelola komunitas. Diterbitkan pada 8 Februari 2026 oleh Linuxiac, alat ini menganalisis PKGBUILD dan skrip .install untuk ancaman potensial, termasuk perintah shell berisiko, hook mencurigakan, kode tersembunyi, dan pola penyalahgunaan yang diketahui. Ia juga memeriksa URL sumber, penggunaan checksum, aktivitas pemelihara, popularitas paket, nama tidak biasa seperti typosquatting, dan perubahan riwayat git seperti kode jaringan baru atau perubahan penulis. Berdasarkan insiden malware nyata, Traur mendeteksi pola seperti paket browser palsu, skrip instalasi yang mengunduh dan menjalankan kode, pengambilalihan paket yatim, dan metode untuk tetap tersembunyi di sistem. Risiko spesifik yang ditandai mencakup reverse shell, pencurian kredensial, eskalasi hak istimewa, penambangan kripto, pemuatan modul kernel, kebocoran variabel lingkungan, dan pemindaian sistem. Daripada putusan biner, ia menggunakan sepuluh fitur untuk menghasilkan skor risiko yang bernuansa, membantu pengguna mengidentifikasi masalah potensial tanpa secara definitif melabeli paket sebagai berbahaya. Alat ini terintegrasi dengan pembantu AUR seperti Paru dan Yay melalui hook pacman, menampilkan skor kepercayaan selama pemasangan. Pengguna dapat memindai semua paket AUR yang terinstal, paket individu, daftar putih paket tepercaya, atau mengevaluasi pengajuan terbaru. Analisis rata-rata 0,5 milidetik per paket, meskipun mengakses repositori git AUR dapat memperlambatnya. Dirilis di bawah lisensi MIT, Traur tersedia untuk pemasangan langsung dari AUR, dengan detail lebih lanjut di halaman GitHub-nya. Namun, umpan balik awal menyoroti keterbatasan. Salah satu komentator, Michael Butash, melaporkan kegagalan kompilasi dari AUR pada 8 Februari 2026, menyebutnya 'belum siap'. Lainnya, John, mengoreksi klaim artikel tentang pengawasan skrip instalasi, mencatat bahwa deteksi canggih—seperti analisis shell dan pemeriksaan GTFOBins—hanya berlaku untuk PKGBUILD, sementara skrip .install hanya mendapat pencocokan regex dasar. Ia merujuk malware Juli 2025 di paket seperti librewolf-fix-bin, yang menyembunyikan payload di skrip instalasi, dan menyebutkan telah mengajukan isu GitHub tentang celah ini. Traur tidak menggantikan ulasan manual atau sandboxing tetapi menawarkan wawasan berharga sebelum pemasangan, terutama setelah kompromi AUR tahun lalu.

Artikel Terkait

Realistic depiction of Vykar backup tool interface demonstrating superior speed over competitors Borg and Restic, with encryption and deduplication features.
Gambar dihasilkan oleh AI

Tim BorgBase merilis alat pencadangan sumber terbuka Vykar

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Tim BorgBase telah memperkenalkan Vykar, sebuah alat pencadangan sumber terbuka baru yang ditulis dalam bahasa Rust yang mengungguli Borg, Restic, dan lainnya dalam tes kecepatan. Dirilis di bawah lisensi GPL-3.0, alat ini memiliki fitur enkripsi, deduplikasi, dan GUI desktop bawaan. Tolok ukur kinerja menunjukkan bahwa alat ini menyelesaikan pencadangan lebih cepat dengan menggunakan lebih banyak memori.

Aktor ancaman beralih dari bahasa tradisional seperti C dan C++ ke yang modern seperti Rust, memungkinkan pengembangan malware lintas platform. Muncul pencuri informasi baru berbasis Rust bernama Luca, dirilis secara terbuka ke publik. Perkembangan ini menyoroti penggunaan Rust yang semakin meningkat dalam malware, menimbulkan tantangan baru bagi pembela keamanan siber.

Dilaporkan oleh AI

Distribusi Ubuntu milik Canonical telah maju pesat pada 2025, mengintegrasikan bahasa pemrograman Rust untuk memperkuat keamanan dan keandalan di seluruh komponen intinya. Pembaruan ini, yang disertakan dalam rilis seperti Ubuntu 25.10 Questing Quokka, juga mengoptimalkan dukungan perangkat keras untuk AI dan arsitektur beragam. Saat proyek ini menatap versi dukungan jangka panjang berikutnya, perubahan ini menempatkan Ubuntu sebagai pilihan tangguh bagi pengembang dan perusahaan.

Fitur baru di alat gaming Linux Luxtorpeda secara otomatis menerapkan patch penggemar krusial pada instalasi Metal Gear. Pembaruan ini membuat proses lebih mudah daripada di Windows. Perkembangan ini menyoroti kemajuan berkelanjutan dalam kompatibilitas gaming Linux.

Dilaporkan oleh AI

Sebuah artikel baru-baru ini menyoroti beberapa alat baris perintah dan grafis yang mengotomatiskan instalasi dan pembaruan biner perangkat lunak dari rilis GitHub di sistem Linux. Utilitas ini mengatasi keterbatasan manajer paket tradisional dengan menangani aplikasi yang sudah dikompilasi sebelumnya yang belum tersedia di repositori resmi. Diterbitkan pada 23 Desember 2025, gambaran umum ini mencakup opsi untuk berbagai distribusi dan preferensi pengguna.

Membangun atas persetujuan KTT Pemelihara Kernel 2025, kernel Linux menyelesaikan integrasi Rust permanen pada akhir 2025, menyoroti kesuksesan awal seperti deteksi CVE Rust pertama bersama pembaruan performa dan keamanan utama di kernel 6.19 dan 6.18.

Dilaporkan oleh AI

Dalam perkembangan penting setelah peran Rust yang berkembang di kernel Linux —termasuk penulisan ulang asli Binder IPC untuk Android— kerentanan pertama dalam kode Rust kernel telah dilaporkan: kondisi balapan di penggerak Android Binder yang memengaruhi kernel 6.18+.

 

 

 

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak