Jedním z ústředních problémů byly komponenty Deepinu, které komunikují s privilegovanými systémovými službami, jako jsou D‑Bus a Polkit.
Tyto technologie řídí komunikaci mezi aplikacemi a systémovými službami a vynucují oprávnění pro administrativní úkony. Pokud software, který se s nimi integruje, obsahuje konstrukční chyby nebo nedostatečné záruky, může to potenciálně umožnit neoprávněný přístup k citlivým funkcím systému.
Bezpečnostní prověrky v širším ekosystému Linuxu již dříve upozornily na to, jak některé komponenty Deepinu s těmito rozhraními nakládají. Například vyšetřování odhalilo problémy v modulech komunikujících s D‑Bus a dalšími systémovými službami, které mohou mít mnohem širší dopad na systém než běžné chyby v aplikacích.
Protože tyto komponenty pracují v blízkosti hranic systémových oprávnění, byly nevyřešené problémy považovány za vyšší riziko pro oficiální sadu balíčků distribuce.
Rozhodnutí Fedory nepřišlo z ničeho nic. O rok dříve vyřadilo openSUSE desktopové prostředí Deepin ze svých repozitářů poté, co jeho bezpečnostní tým odhalil závažné balíčkovací a bezpečnostní problémy.
Vyšetřování openSUSE zjistilo, že:
Bezpečnostní recenzenti označili tento obchvat za závažné porušení pravidel a součást širšího vzorce bezpečnostních problémů objevených při kontrolách kódu komponent Deepinu.
Po vyřazení openSUSE uvedlo, že by Deepin znovu zvážilo, pokud upstream vyřeší problémy a předloží vylepšené komponenty k posouzení. Následné kontroly však ukázaly jen omezený pokrok, a tak vyřazení zůstalo v platnosti.
Vývojáři Fedory následně prověřili, zda se podobné obavy netýkají i jejich vlastních balíčků, což spustilo proces, který nakonec vedl k hlasování o vyřazení.
Kromě technických bezpečnostních obav narazili vývojáři Fedory také na praktické problémy s údržbou.
Zprávy z kontrolního procesu uvádějí, že bylo obtížné získat odezvu od některých správců balíčků nebo upstreamových vývojářů na hlášené chyby a bezpečnostní dotazy. Pro distribuce, které silně spoléhají na spolupráci s upstreamovými projekty, je včasná reakce zásadní pro opravu zranitelností a udržení stabilních balíčků.
Bez aktivní údržby a koordinace se udržování balíčků v repozitářích Fedory stávalo stále riskantnějším.
Vyřazení balíčků Deepinu z Fedory a openSUSE neznamená, že desktopové prostředí je nepoužitelné. Znamená to, že tyto distribuce jej již neposkytují jako oficiálně podporované desktopové prostředí.
Uživatelé, kteří chtějí Deepin nadále používat, mají v zásadě několik možností:
Tyto přístupy však přesouvají větší zodpovědnost na samotného uživatele. Když bezpečnostní a balíčkovací týmy distribuce přestanou software udržovat, musí se uživatelé spoléhat na alternativní zdroje pro aktualizace a opravy zranitelností.
Případ Deepinu ukazuje, jak linuxové distribuce balancují mezi použitelností na jedné straně a bezpečnostními a údržbovými realitami na straně druhé. I vizuálně vytříbená desktopová prostředí musí splňovat přísné standardy pro balíčkování, bezpečnostní prověrky a dlouhodobou podporu.
V tomto případě nevyřešené bezpečnostní obavy, problémy s integrací privilegovaných systémových komponent a omezená vstřícnost upstreamu nakonec vedly dvě velké distribuce – openSUSE a Fedoru – k závěru, že Deepin v současné podobě nesplňuje nároky pro zařazení do oficiálních repozitářů.