openSUSE 安全团队发现,在 Deepin 的打包过程中出现了严重的策略违规:
由于 openSUSE 对软件打包和安全审查有严格规定,这种绕过机制被视为严重违规。项目因此决定在问题解决之前,将 Deepin 从发行版仓库中移除。
Fedora 在随后评估 Deepin 时,也参考了 openSUSE 提出的这些安全担忧。
除了打包策略问题之外,审查中还多次提到 Deepin 组件的一些技术性安全风险。
主要包括:
其中一个长期争议点是 Deepin 文件管理器的 D‑Bus 服务。这一组件的安全审查持续多年,但始终难以完全解决相关问题。
审查人员指出,一些修复只是部分解决问题,甚至在后续更新中又引入新的安全隐患。
另一个影响决策的重要因素是 上游项目(Deepin 开发团队)的沟通与响应速度。
openSUSE 维护者在此前的安全审查中表示:
对于 Linux 发行版来说,与上游开发者的协作非常关键。发行版维护者需要与上游一起:
如果沟通效率低或问题长期悬而未决,发行版就很难继续承担维护责任。
需要注意的是:Deepin 并没有消失。
两大发行版的决定只是意味着:它们 不再在官方仓库中提供或维护 DDE 软件包。
如果用户仍然想使用 Deepin,可以考虑以下方式:
不过,这些方式通常意味着 安全审查和维护保障会低于官方仓库的软件包。
Deepin 被移除的事件说明了一点:在 Linux 生态中,软件能否进入发行版不仅取决于功能或外观。
发行版更看重的是:
即使一个桌面环境拥有良好的界面设计和一定用户基础,如果无法满足这些要求,也可能被发行版移除。
对 Fedora 和 openSUSE 来说,这一决定体现的是一种相对保守的安全策略——优先保证系统安全与维护质量,而不是尽可能收录所有桌面环境。