needhelp
← Back to blog

Debian 14 'Forky' سيكون أول توزيعة رئيسية تفرض البناءات القابلة للتكرار

by needhelp
debian
reproducible-builds
linux
security
open-source

في 10 مايو 2026، أعلن فريق إصدار Debian أن برنامج الهجرة في Debian سيحظر الآن أي حزمة لا يمكن تكرارها بتاً بتاً (أو تتراجع في قابلية التكرار) من دخول فرع testing. هذا يعني أن Debian 14 “Forky”، المتوقع في 2027، سيكون أول توزيعة لينكس رئيسية متعددة الأغراض تفرض البناءات القابلة للتكرار لجميع الحزم.

هذا ليس مجرد تعديل سياسة. إنه تغيير هيكلي في كيفية ضمان واحدة من أقدم وأكثر توزيعات لينكس تأثيراً لسلامة سلسلة توريد برمجياتها.

لماذا الآن؟ الباب الخلفي XZ كنقطة تحول

لفهم لماذا هذا مهم، يجب أن تفهم الباب الخلفي XZ Utils (CVE-2024-3094) — هجوم على سلسلة التوريد وصفه باحث الأمن Alex Stamos بأنه “أكثر باب خلفي انتشاراً وفعالية تم زرعه في أي منتج برمجي.”

في 2024، أمضى مهاجم أكثر من عامين في هندسة اجتماعية لاختراق ثقة صيانة مشروع xz/liblzma — حملات ضغط، دمى، إلحاق مصطنع — قبل إدخال باب خلفي في ملفات ثنائية لمكتبة الضغط شُحنت مع كل توزيعة لينكس رئيسية. الباب الخلفي أعطى أي شخص يملك مفتاح Ed448 خاصاً تنفيذ كود عن بُعد كجذر عبر SSH. كانت درجة CVSS 10.0 — أقصى شدة ممكنة. السبب الوحيد لاكتشافه قبل النشر الواسع هو أن مهندس Microsoft Andres Freund لاحظ أن تسجيلات الدخول SSH الخاصة به كانت أبطأ بـ ~500ms من المعتاد.

الدرس الأساسي: إذا لم تستطع تكرار ملف ثنائي من مصدره، لا يمكنك معرفة ماذا يفعل حقاً. الكود الخبيث لـ XZ كان موجوداً فقط في tarballs الإصدار — وليس في مستودع git. إعداد بناء قابل للتكرار كان سيشير فوراً إلى هذا التناقض.

آلية الإنفاذ: ماذا تغير بالفعل

مشروع البناءات القابلة للتكرار (reproducible-builds.org) موجود منذ 2014. Debian كان مشاركاً أساسياً — بنية CI التحتية للمشروع تعمل في الغالب على أجهزة Debian. أكثر من 95% من حزم مصدر Debian كانت بالفعل قابلة للتكرار قبل هذا الإعلان. ما تغير في 10 مايو كان إضافة بوابة صلبة في أدوات الهجرة.

قبل 10 مايو، قابلية التكرار كانت تُفحص لكنها كانت استشارية — ملاحظة في لوحة القيادة. الآن هي فحص حاظر. إذا كانت الحزمة foo إصدار 2.0-1 غير قابلة للتكرار، أو إذا كان إصدار 2.0-1 يجعل foo غير قابل للتكرار بينما إصدار 1.0-1 كان قابلاً، أداة الهجرة ترفض ترقيتها.

النتيجة العملية: صيانو Debian الآن يجب أن يصلحوا مشكلات قابلية التكرار قبل أن تصل حزمهم إلى المستخدمين عبر خط أنابيب الإصدار المستقر.

الأهمية الأعمق

1. تحول نموذج الثقة: من “ثق بنا” إلى “تحقق منا”

2. الضغط الاقتصادي على المشاريع المنبع

3. التأثيرات على المشتقات: Ubuntu، Kali، وما بعدها

4. مقارنة مع توزيعات أخرى

ما هو مفقود: المشكلات الصعبة باقية

مشكلة البدء. أول مترجم استُخدم لبناء Debian يجب أن يكون موثوقاً. البناءات القابلة للتكرار يمكنها التحقق من أن المترجم متسق ذاتياً، لكنها لا تستطيع إثبات غياب هجوم ثقة من نمط Ken Thompson.

قابلية التكرار ≠ أمن. ملف ثنائي قابل للتكرار لا يزال يمكن أن يكون ضعيفاً. قابلية التكرار تضمن أن الملف الثنائي يطابق المصدر — لا تضمن أن المصدر خالٍ من الأخطاء.

بناءات تعتمد على الأجهزة. بعض الحزم تنتج مخرجات مختلفة حسب ميزات وحدة المعالجة المركزية أو مجموعات التعليمات المتاحة.

الخلاصة

Debian 14 “Forky” لن يكون مجرد إصدار آخر — إنه يمثل اللحظة التي عبرت فيها البناءات القابلة للتكرار من اهتمام متخصص إلى متطلب رئيسي. الباب الخلفي XZ أظهر أن نموذج التهديد حقيقي، وأن نموذج الثقة القائم على المتطوعين في النظام البيئي مفتوح المصدر هش. إجابة Debian ليست إضافة ثقة أكثر — إنها جعل الثقة قابلة للتحقق عبر الكود.

عصر “ثق بنا، نحن بنيناه” ينتهي. عصر “تحقق منا، إليك الطريقة” يبدأ مع Debian 14.

References

Share this page