Homebrew projesi, 14 Eylül 2026'da 7.0.0 sürümünü yayımlayarak olağan paket yönetimi iyileştirmelerinin ötesine geçen bir dizi değişiklik sundu. Sürüm; yerleşik bir güvenlik açığı tarayıcısı, kurulum işlemlerinin yalıtılması için daha güçlü denetimler ve OSV biçiminde bir danışma veritabanının yanı sıra macOS 26 Tahoe ve sonraki sürümlerde yerel grafiksel BrewUI arayüzünün tam sürümünü içeriyor.
Homebrew, macOS'te yazılım yüklemek ve bağımlılıklarını Linux sistemlerindeki paket yöneticilerine benzer bir yöntemle yönetmek için yaygın olarak kullanılır. Ekosisteminde, Ruby tabanlı paketleri tanımlayan “formüller” (formulae) ile uygulamaları, yazı tiplerini, eklentileri ve diğer macOS yazılımlarını yüklemek için kullanılan “grafik paketler” (casks) bulunur.
Güvenlik açığı taraması paket yöneticisinin bir parçası oldu
Sürüm, yüklenmiş formülleri, belirli bir formülü veya Brewfile içinde bildirilen formülleri ve bunların bağımlılıklarını taramak için brew vulns adlı yeni bir komut sunuyor. Homebrew her formül için kaynak yazılım deposunu ve buna bağlı sürüm numarasını ya da etiketi belirliyor. Yüklenmiş paketler için ise Yazılım Bileşenleri Listesinde (SBOM) bulunan bilgilere dayanıyor veya kaynağı formül tanımından çıkarıyor.
Homebrew daha sonra kaynak depoyu ve sürüm numarasını ya da etiketi toplu bir sorgu içinde OSV.dev'e gönderiyor; ardından güvenlik açığı kayıtlarını alıp olası eşleşmeleri kontrol ediyor ve isteğe bağlı önem derecesi filtrelerini destekliyor. Ayrıca Homebrew'un ilgili formül için bir güvenlik düzeltmesi içerip içermediğini de doğruluyor.
Homebrew düzeltmeleri için veritabanı
Platform, Homebrew üzerinden dağıtılan formüllerin sürümlerini ve revizyonlarını etkileyen güvenlik açıklarını kaydeden kendi danışma veritabanını ekliyor. Bunun önemi, yukarı akış sürüm numarasını değiştirmeden uygulanan veya yazılımın daha eski bir sürümüne geri taşınan düzeltmelerin belgelenebilmesinden kaynaklanıyor.
Homebrew bu sonuçları formül API'sinde ve indirilebilir bir danışma dizininde yayımlıyor; böylece diğer araçlar hâlâ mevcut olan güvenlik açıklarıyla zaten giderilmiş olanları ayırt edebiliyor. Veritabanı kayıtları OSV biçiminde ve CC0 lisansıyla sunuluyor; bu da güvenlik ekiplerinin bunları yeniden kullanmasına olanak tanıyor.
Daha iyi yalıtım ve yerel grafiksel arayüz
Homebrew 7.0.0, kurulum işlemlerinin kullanıcı ana dizinlerine erişimini varsayılan olarak engelliyor ve ağ gerektiren bağımlılık indirmelerini çevrimdışı kurulum işlemlerinden ayırıyor. Kaynak metne göre bu, saldırganların bilgi hırsızı yazılımlar yaymak için klon siteler ve ClickFix tuzakları aracılığıyla zaman zaman hedef aldığı bir projede gerçekleştiriliyor.
BrewUI ise paketlere göz atmayı, paketleri aramayı, bağımlılıklarını incelemeyi ve bunları yerel bir grafiksel arayüzden yönetmeyi sağlıyor; ancak yalnızca macOS 26 Tahoe ve sonraki sürümlerde kullanılabiliyor. Sürüm ayrıca paketleri paralel olarak indirme, hazırlama ve yükleme olanağı da ekliyor; Homebrew'a göre bu, yükleme ve yükseltme işlemlerini hızlandırıyor.
Bu güncelleme neden önemli?
Sürüm, yazılım tedarik zinciri risklerinin incelenmesinin bir bölümünü doğrudan paket yöneticisinin içine taşıyor; böylece kullanıcıyı veya güvenlik ekibini sürüm ve düzeltme bilgilerini elle toplamaktan kurtarıyor. Sonuçların etkinliği yine de formül tanımının, kaynak bilgilerinin ve OSV kayıtlarının doğruluğuna bağlı kalıyor; ayrıca BrewUI'nin kullanılabilirliği modern macOS sürümleriyle sınırlı. Bu nedenle Homebrew 7.0.0 daha anlaşılır güvenlik araçları sunuyor, ancak tarama sonuçlarının incelenmesi ve bildirilen düzeltmenin kullanılan ortama uygulanıp uygulanmadığının değerlendirilmesi gereğini ortadan kaldırmıyor.