注目★★★★★Lobsters
Omarchy 4.0、通知から任意 bash 実行の危険
30秒で把握
- 1筆者が Omarchy 4.0 の複数の安全性問題を挙げ利用停止を警告
- 2動画タイトルの bash インジェクションと通知経由の任意 bash 実行
- 3AI 生成 bash の無検証利用を批判し企業の利用禁止を予測
要約
筆者は、Omarchy 4.0 に動画タイトル経由の bash インジェクションや、全通知から任意の bash を実行できる問題があり、安全性を重視する環境では使うべきでないと警告した。未信頼入力の処理に AI 生成 bash をほぼ無検証で使う開発 practices を批判し、後から修正を重ねても安全なシステムには到達できないと論じた。DHH は Linux デスクトップの普及や修正済み問題を訴求するが、筆者は Omarchy が基本的なシステムセキュリティより dotfiles の改良を優先していると批判した。利用リスクを正確に説明しない姿勢が、企業による利用禁止につながり得ると警告した。
あなたへの影響
Omarchy 4.0 を使う日本の開発チームは、業務端末や検証環境への導入を止め、既存利用環境の通知処理と bash 実行経路を確認してください。
推奨:未信頼入力とは、動画タイトルや通知内容など利用者・外部サービスから取り込む文字列を指し、シェルへ渡す処理では追加の検証が必要です。