网络安全

Homebrew 7.0.0 新增内置漏洞扫描、BrewUI 界面和更强的安全控制

Homebrew 项目发布了 7.0.0 版本,加入内置漏洞扫描器、专用于项目软件包的咨询数据库以及改进的安全隔离功能,同时在 macOS 26 Tahoe 及更高版本上正式推出 BrewUI 图形界面。

2026-09-14
1 分钟阅读
6 浏览量
فريق تحرير certi.news
Homebrew 7.0.0 新增内置漏洞扫描、BrewUI 界面和更强的安全控制

Homebrew 项目于 2026 年 9 月 14 日发布 7.0.0 版本,带来了一系列超出常规软件包管理改进范围的变化。该版本包含内置漏洞扫描器、更强的安装过程隔离控制、OSV 格式的咨询数据库,以及在 macOS 26 Tahoe 及更高版本上正式推出的原生 BrewUI 图形界面。

Homebrew 广泛用于 macOS,以类似 Linux 系统软件包管理器的方式安装软件并管理其依赖项。其生态系统包含用于定义基于 Ruby 构建的软件包的“formulae”(配方),以及用于安装 macOS 应用程序、字体、扩展和其他软件的“casks”(图形软件包)。

漏洞扫描成为软件包管理器的一部分

该版本引入了名为 brew vulns 的新命令,用于扫描已安装的配方、指定配方,或 Brewfile 中声明的配方及其依赖项。Homebrew 会为每个配方确定源代码仓库以及与其关联的版本号或标签。对于已安装的软件包,它会使用软件物料清单(SBOM)中的可用信息,或从配方定义中提取源代码信息。

随后,Homebrew 会在批量查询中将源代码仓库和版本号或标签发送至 OSV.dev,再检索漏洞记录并检查潜在匹配项,同时支持根据严重程度设置可选筛选条件。它还会检查 Homebrew 是否已为相关配方纳入安全修复。

Homebrew 修复数据库

该平台新增了自己的咨询数据库,用于记录影响 Homebrew 分发的配方版本及其修订版本的漏洞。其重要性在于,它能够记录已应用的修复,或已将修复回移植到软件较早版本的情况,而无需更改 upstream 的版本号。

Homebrew 会在配方 API 和可下载的咨询索引中发布这些结果,帮助其他工具区分仍然存在的漏洞与已经实际修复的漏洞。数据库记录以 OSV 格式发布,并采用 CC0 许可,安全团队可以重新使用这些记录。

更好的隔离和原生图形界面

Homebrew 7.0.0 默认禁止安装过程访问用户主目录,同时将需要网络的依赖项下载与离线安装过程分离。根据源材料,这项变化出现在一个有时会成为攻击者目标的项目中,攻击者会通过仿冒网站和 ClickFix 诱饵传播信息窃取恶意软件。

BrewUI 则允许用户通过原生图形界面浏览和搜索软件包、检查其依赖项并进行管理,但仅适用于 macOS 26 Tahoe 及更高版本。该版本还新增了并行下载、准备和安装软件包的功能,据 Homebrew 称,这会使安装和升级过程更快。

为什么这项更新很重要?

该版本将部分软件供应链风险扫描工作转移到软件包管理器内部,而不是让用户或安全团队手动收集版本和修复信息。结果的有效性仍取决于配方定义、源代码信息以及 OSV 记录的准确性,而且 BrewUI 的可用性也受限于较新的 macOS 版本。因此,Homebrew 7.0.0 提供了更清晰的安全工具,但并未消除复核扫描结果以及评估所声明的修复是否适用于当前环境的必要性。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻