Fedora и openSUSE полностью исключили рабочий стол Deepin из своих репозиториев
Популярное графическое окружение Deepin Desktop Environment (DDE) больше недоступно в официальных репозиториях крупнейших дистрибутивов Linux — Fedora и openSUSE. Причиной такого радикального решения стали систематические проблемы с безопасностью исходного кода и попытки обойти стандартные процедуры проверки.
Предыстория проблем с безопасностью
Вопросы к конфиденциальности китайского дистрибутива Deepin возникали у сообщества и ранее. Еще в 2018 году независимые исследователи обнаружили, что встроенный магазин приложений Deepin Store отправлял незашифрованные данные пользователей на серверы китайского аналитического сервиса CNZZ (аналога Google Analytics). Среди передаваемой информации были сведения о браузере и другие метаданные. Хотя разработчики оперативно прекратили сбор этих данных, а последующий технический аудит не выявил активного шпионского ПО в ядре системы, репутация проекта оказалась серьезно подорвана.
Почему SUSE и Fedora отказались от Deepin
Ситуация обострилась, когда команда безопасности openSUSE зафиксировала грубое нарушение правил со стороны сопровождающего пакеты Deepin. Выяснилось, что для обхода обязательного аудита кода использовался специальный механизм, позволявший устанавливать закрытые компоненты в обход стандартной системы проверки пакетов RPM. В связи с этим инцидентом и учитывая давние сложности с проверкой кода Deepin, руководство SUSE приняло решение незамедлительно удалить окружение из своих дистрибутивов.
Вслед за этим аналогичные меры приняли и в Fedora. Комитет по инженерному проектированию Fedora (FESCo) установил четырехнедельный срок для связи с сопровождающими DDE, чтобы прояснить ситуацию с качеством кода, которое долгое время оставалось неудовлетворительным. Поскольку никакого ответа от китайской стороны в установленный срок получено не было, Fedora официально и полностью исключила все связанные с Deepin пакеты из своей экосистемы.
Последствия для пользователей и современные альтернативы
Отказ двух крупнейших дистрибутивов от поддержки Deepin фактически ставит крест на популярности этого графического окружения за пределами его домашней экосистемы. Опытные пользователи все еще могут собрать DDE из исходного кода самостоятельно, однако с точки зрения безопасности этот шаг выглядит крайне сомнительным.
В обзорах отмечается, что открытый характер операционных систем Linux позволяет сообществу быстро выявлять любые подозрительные сетевые активности с помощью базового анализа трафика. С развитием технологий искусственного интеллекта подобные скрытые уязвимости и вредоносный код будут обнаруживаться еще быстрее, что делает соблюдение стандартов безопасности обязательным условием для любого софта.
Тем не менее, потеря Deepin не станет критическим ударом для любителей эстетичного интерфейса. Современные графические окружения предлагают отличные альтернативы, которые превосходят Deepin по стабильности и возможностям кастомизации:
- KDE Plasma — современная, функциональная и крайне гибкая в настройке среда;
- Pantheon — лаконичный интерфейс в стиле macOS, знакомый пользователям Elementary OS;
- Budgie — легкое, быстрое и визуально привлекательное окружение;
- GNOME — классический рабочий стол, который легко настраивается под любые эстетические предпочтения.
Таким образом, отказ от небезопасного окружения лишь подтолкнет пользователей к переходу на более надежные, открытые и проверенные временем решения.