OpenMandriva 称前贡献者破坏其仓库
摘要
OpenMandriva 发布声明,指控前贡献者 Davide Beatrici 破坏其 GitHub 仓库并在 Cooker 开发分支中发布空包,可能损害使用 GNOME 和 COSMIC 桌面的系统。该项目正在恢复数据,并放弃采取法律行动。
<p><a href="https://lobste.rs/s/q5vga3/openmandriva_says_former_contributor">评论</a></p>
查看缓存全文
缓存时间: 2026/07/09 07:42
# OpenMandriva 称前贡献者蓄意破坏其仓库
来源:https://linuxiac.com/openmandriva-says-former-contributor-sabotaged-its-repositories/
OpenMandriva,传奇 Mandrake Linux 的继承者之一,发布了一份公开声明,警告其社区:一次内部纠纷后,该 Linux 发行版遭到了一起其描述的蓄意破坏企图。
该项目表示,此事始于贡献者行为、私信以及 OpenMandriva 基础设施访问权限方面出现的一系列团队动荡。根据声明,以 Mumble 项目工作闻名的 Davide Beatrici 曾加入 OpenMandriva,后来提出将发行版的多个仓库迁移或镜像到他私有的 OneDev 实例上。
然而,OpenMandriva 表示部分团队成员对此安排感到不安。他们更倾向于将项目基础设施保留在 GitHub 这样的公共平台上,而不是让个人控制重要仓库。
项目称,在另一名贡献者因对用户和团队成员实施虐待行为而被移出 OpenMandriva 的一个 Matrix 聊天室后,情况进一步恶化。OpenMandriva 表示这导致两人离开了项目,其中包括 Beatrici。
此后,项目开始切断与该私有基础设施镜像的联系。OpenMandriva 声称这导致了蓄意破坏企图的出现。
在声明中,该项目表示 Beatrici 利用其剩余的管理权限删除了 OpenMandriva GitHub 仓库的部分工作内容,包括多年积累的资料。对用户影响更为严重的是,Cooker 仓库中还发布了一个空包,该包替换了所有 GNOME 和 COSMIC 软件包。
这可能损害运行这些桌面环境的系统,尤其因为 Cooker 是 OpenMandriva 的滚动开发分支。该分支的用户期待更快的更新,并比稳定版用户接受更高风险。
项目表示目前正在恢复被删除的仓库并修复受影响的软件包。此外,发行版进行了全面系统审计,除被删除的包外未发现其他问题。
尽管 OpenMandriva 称这些行为不可接受,并表示本可采取法律行动,但项目决定不这么做。
那么,这一切的结论是什么?首先,信任很重要,但适当的权限控制同样重要。如你所知,社区项目通常完全依赖志愿者,但在纠纷发生时,将过多控制权交给少数人可能存在风险。
目前,项目正在努力恢复受影响的仓库和软件包。
更多详情,请参阅 OpenMandriva 的声明(https://forum.openmandriva.org/t/statement-regarding-attempted-distribution-sabotage/8997)。
相似文章
OpenMandriva:关于针对发行版破坏企图的声明
OpenMandriva就针对其Linux发行版的破坏企图发表声明。
数十个Red Hat软件包通过其官方NPM渠道被植入后门
数十个Red Hat软件包通过该公司官方NPM渠道被植入后门,攻击者利用Shai-Hulud蠕虫通过GitHub Actions OIDC入侵了Red Hat的CI/CD管道。Red Hat已移除恶意软件包,并声明它们仅用于内部,但此次攻击凸显了日益升级的供应链风险。
Bambu Lab 正在滥用开源社会契约
Bambu Lab 威胁要对一名分叉 OrcaSlicer 以绕过其云依赖的开发者采取法律行动,这加剧了关于开源社会契约以及用户对已购买硬件控制权的长期争议。
匿名GitHub账户批量发布未公开的零日漏洞
一个匿名GitHub账户发布了一大批针对多个流行软件包中未公开零日漏洞的概念验证利用代码,涉及软件包括7zip、Docker、Firefox、FFmpeg、Ghidra、libssh2、Nmap、PHP和VLC。
黑客组织以空前规模投毒开源代码
一个名为TeamPCP的黑客组织正在发起前所未有的软件供应链攻击浪潮,危害数百个开源工具,并入侵包括GitHub、Anthropic和Mercor在内的公司。