openSUSEのセキュリティチームは、Deepinのパッケージングに**プロジェクトのポリシーに違反する回避策(workaround)**が存在していたと報告しました。
具体的には、あるコミュニティパッケージャーが通常のRPMパッケージング機構を回避する方法を導入し、制限付きコンポーネントを標準のセキュリティレビューを通さずにインストールできる状態にしていたとされています。
openSUSEでは、システムに影響するソフトウェアは厳格なレビューを経る必要があります。その仕組みを回避する形になっていたため、重大なポリシー違反と判断されました。
結果として、問題が解決するまでDeepinパッケージはディストリビューションから削除されることになりました。
Deepinのレビューでは、技術的なセキュリティ問題もたびたび指摘されていました。
特に議論されたのが以下の領域です。
Deepinのコンポーネントがシステムサービスとやり取りする際の設計について、権限昇格の可能性やアクセス制御の不備が懸念されていました。
たとえばDeepinファイルマネージャーのD‑Busサービスは、長年セキュリティレビューが続いていたにもかかわらず、問題が完全には解決されていないと指摘されています。修正が行われても別の問題が新たに見つかるケースもあり、レビューが長期化していました。
D‑Busはシステム機能へアクセスする重要な仕組みのため、設計ミスや制御不足があると意図しない権限アクセスにつながる可能性があります。
もう一つの大きな要因は、Deepin上流プロジェクトとのコミュニケーション問題です。
openSUSEの開発者は、セキュリティレビューで指摘した問題に対して
といったケースがあったと報告しています。
Linuxディストリビューションでは、上流プロジェクトとの協力が不可欠です。開発者間の連携がうまくいかないと、次のような作業が困難になります。
こうした要因が積み重なり、Deepinを公式リポジトリで維持することが難しいという判断につながりました。
FedoraやopenSUSEから削除されたとはいえ、Deepin自体が消えたわけではありません。
利用したい場合、主に次の選択肢があります。
ただし、公式リポジトリ外のパッケージは同レベルのセキュリティレビューを受けていない可能性がある点には注意が必要です。
今回の出来事は、Linuxディストリビューションのソフトウェア採用基準をよく表しています。
重要なのは、
だけではなく、
といった要素です。
FedoraとopenSUSEにとって、Deepinの削除は単なる機能の問題ではなく、セキュリティと信頼性を優先する保守的な判断だったと言えるでしょう。