openSUSE 安全團隊指出,Deepin 嘅一個社群打包者曾經加入 workaround,繞過標準 RPM 封裝流程,令某些受限制資源可以安裝而唔需要經過正常安全審查。
對 openSUSE 嚟講,呢個係嚴重政策違規,因為:
當發現呢個問題之後,openSUSE 就決定將 Deepin 套件從發行版中移除,直到問題得到解決。
除咗封裝政策問題之外,Deepin 某啲元件喺安全審查期間亦被指出存在設計風險。
主要集中喺以下部分:
D‑Bus 係 Linux 用嚟做系統與應用程式之間通訊嘅機制,而 Polkit 則負責控制應用程式點樣向系統請求管理員權限。
安全審查報告提到,Deepin 某些服務可能存在 權限提升(privilege escalation)風險,如果設計或限制不足,應用程式有機會取得唔應該有嘅系統權限。
其中一個被長期關注嘅例子係 Deepin 檔案管理器嘅 D‑Bus 服務。安全審查已經持續多年,但始終未能完全解決相關問題。
審查人員亦指出,有時候上游修補只係部分解決問題,甚至喺新版本又出現新風險。
另一個令兩個發行版作出決定嘅因素係:與 Deepin 上游開發團隊嘅協作困難。
維護者曾經反映:
對 Linux 發行版嚟講,如果上游合作唔順暢,就會帶來幾個風險:
當呢啲因素同封裝政策違規、安全疑慮加埋一齊時,移除套件就成為比較保守但安全嘅選擇。
Deepin 被 Fedora 同 openSUSE 移除,並唔代表 Deepin 本身消失。
如果你仍然想使用 Deepin,可以考慮幾個方法:
不過要注意,非官方套件未必經過同等程度嘅安全審查,風險可能會比較高。
Deepin 事件其實反映咗 Linux 發行版治理嘅一個核心原則:
軟件能否被官方收錄,唔單止睇功能或受歡迎程度,仲要睇安全審查、維護能力同開發協作。
即使一個桌面環境外觀再吸引,如果無法確保安全整合同長期維護,發行版最終都可能選擇將佢移除。
對 Fedora 同 openSUSE 而言,呢個決定代表一種較保守但務實嘅安全策略:寧願少一個桌面環境,都要確保系統可信同可維護。