Cyber News

Homebrew 7.0.0: встроенный сканер уязвимостей, графическое приложение и понижение Intel-маков до Tier 3

M
Markabus
·
Ноутбук на тёмном рабочем столе разработчика: на экране терминал с выводом менеджера пакетов, рядом клавиатура с подсветкой и внешний SSD. Иллюстрация · изображение сгенерировано ИИ

13 сентября 2026 года команда Homebrew выпустила версию 7.0.0 — первый мажорный релиз самого популярного менеджера пакетов для macOS и Linux за полтора года. В нём сразу три вещи, которые заметит каждый разработчик: встроенная проверка пакетов на уязвимости, официальное приложение с графическим интерфейсом и параллельные загрузки, из-за которых массовая установка перестала быть «поставил и пошёл за кофе». Но главная новость для многих окажется неприятной: Intel-маки официально переведены в третий уровень поддержки, а сама возможность запускать Homebrew на них исчезнет в сентябре 2027 года.

brew vulns: проверка уязвимостей встроена в сам менеджер

Самое заметное новшество релиза — команда brew vulns. Раньше, чтобы узнать, нет ли известных дыр в установленных пакетах, приходилось ставить сторонний tap (подключаемый репозиторий формул) или отдельный Ruby-гем. Теперь проверка идёт из коробки: Homebrew сверяет установленные формулы с базой Homebrew Advisory Database, которая работает поверх данных OSV.dev.

OSV (Open Source Vulnerabilities) — это открытый формат описания уязвимостей, на котором построены GitHub Security Advisories и база уязвимостей Go. То есть Homebrew не изобрёл собственный реестр, а встал в общий стандарт: записи в OSV-формате выкладываются свободно под лицензией CC0, а найденные проблемы отображаются прямо в API формул. Есть и скачиваемый индекс советов — его можно затянуть к себе и прогонять проверки локально.

Практический смысл простой. Рабочая машина разработчика и CI-раннер годами накапливают десятки пакетов, которые ставились «под задачу» и больше не обновлялись — старый curl, забытый imagemagick, древний архиватор. Раньше их состояние никто не отслеживал. Теперь одна команда даёт список того, что стоит обновить в первую очередь.

BrewUI: у Homebrew появилось официальное приложение

Второе крупное добавление — BrewUI, графическое приложение для macOS. Оно ставится той же командой, что и всё остальное: brew install homebrew-app. Требование — macOS Tahoe 26 или новее.

BrewUI собирает в одном окне просмотр пакетов, поиск и сведения об установленных версиях. Это не замена терминалу и не попытка конкурировать со сторонними обёртками вроде Cakebrew — скорее витрина для тех, кто ставит пару приложений в месяц и не держит в голове разницу между формулой и каской (cask — пакет с готовым .app-приложением). Показательно другое: Homebrew, который два десятилетия принципиально оставался консольным, признал, что у него есть аудитория за пределами терминала.

Установка стала быстрее: подготовка и загрузка идут внахлёст

Раньше brew upgrade на десятке пакетов выглядел как череда пауз: скачал — распаковал — настроил — скачал следующий. В 7.0.0 команды brew install, brew reinstall и brew upgrade перекрывают подготовку пакетов и загрузку: пока один пакет разворачивается, следующий уже качается.

Ускорили и мелочи, которые в сумме дают ощутимый эффект:

  • brew config собирает независимые сведения о системе параллельно — проверки компилятора, ОС и репозиториев идут одновременно;
  • метаданные бутылок (bottle — предсобранный бинарный пакет) и касок читаются напрямую из API;
  • при старте запускается меньше подпроцессов, что снижает накладные расходы на каждую команду;
  • быстрее отрабатывает brew cleanup.

Сильнее всего разница чувствуется при восстановлении окружения из Brewfile — сценарий, знакомый всем, кто настраивает новую машину или поднимает CI-образ с нуля.

Новые флаги, которых давно просили

Появился brew install --dry-run — посмотреть, что именно будет поставлено, не ставя ничего. Команды brew link и brew unlink научились принимать --cask и --formula и тоже поддерживают сухой прогон. А brew services теперь читает постоянные переопределения переменных окружения из конфигурационных файлов — раньше их приходилось прописывать в plist вручную.

Песочница: строже на macOS, проще на Linux

Homebrew усилил изоляцию операций с формулами и касками. На macOS песочница теперь ограничивает запуск приложений, обращение к Mach-сервисам и сетевые сокет-соединения, а произвольное выполнение Ruby-кода при установке сведено к минимуму. Дополнительно добавлена защита от вредоносных метаданных, удаляющих каски, и от эксплуатации настроек Git.

На Linux изменение ещё приятнее: Bubblewrap заменён на Landlock — механизм изоляции, встроенный в ядро. Это значит, что песочница больше не требует ни дополнительных зависимостей, ни повышенных прав в Docker — старая боль всех, кто гонял Homebrew в контейнерах. На ядрах без поддержки Landlock всё продолжит работать, но без изоляции — в менее безопасной конфигурации, как до версии 6.0.0.

Intel-маки уходят: Tier 3 сейчас, полное отключение — в сентябре 2027

Главное болезненное изменение релиза. Intel x86_64 под macOS переведён в Tier 3 — третий уровень поддержки. По документации Homebrew это означает: «может работать, но с плохим и нестабильным опытом», сопровождающие не берут на себя обязательств чинить баги, CI-покрытия нет.

На практике это выглядит так: уже собранные бутылки никуда не делись и продолжат ставиться, но обновлённые формулы всё чаще будут требовать сборки из исходников. Разница ощутимая — то, что раньше скачивалось за полминуты, теперь может компилироваться десятки минут. Дальше хуже: Homebrew заявил, что уберёт возможность запуска на Intel-системах в сентябре 2027 года или позже. macOS Tahoe 26 — последняя версия системы для Intel, дальше Apple эту ветку не ведёт. В официальном посте команда прямо замечает, что Intel-пользователям может подойти MacPorts — там бинарное покрытие для этой архитектуры лучше.

Изменения в поддерживаемых версиях macOS

  • Catalina 10.15 и старше — поддержка прекращена, требуется обновление минимум до Big Sur 11;
  • Sonoma 14 — понижена до Tier 3, новых бутылок не будет, рекомендовано перейти на Sequoia 15 или новее;
  • Sequoia 15, Tahoe 26 и Golden Gate 27 на Apple Silicon — Tier 1 с полным набором предсобранных пакетов;
  • .pkg-установщик теперь только для Apple Silicon и требует macOS Sequoia 15 и выше.

Что ломается прямо сейчас

Часть изменений вступила в силу немедленно, без переходного периода.

CI-пайплайны. Ветка Homebrew/actions/*@master удалена — рабочие процессы GitHub Actions нужно переключить на CalVer-тег релиза или полный SHA коммита. Ссылки на @main формально работают, но их тоже советуют перевести на фиксированные версии. Отдельно отправлен на покой образ Ubuntu 22.04 — вместо него предлагается универсальный ghcr.io/homebrew/brew:latest.

Переменные окружения. HOMEBREW_EVAL_ALL, HOMEBREW_NO_EVAL_ENV_SCRUBBING и HOMEBREW_BUNDLE_NO_SECRETS отключены: их поведение стало поведением по умолчанию. Флаги --cleanup и --describe у brew bundle install заменены отдельными командами, а brew list --installed-as-dependency превратился в --no-installed-on-request.

Обновилась и внутренняя начинка: Portable Ruby поднят до версии 4.0.6_2, а в кодовую базу добавлены правила RuboCop, запрещающие небезопасные операции с типами.

Авторам формул: post_install уходит, впереди два года на миграцию

Самое масштабное изменение для тех, кто поддерживает собственные тапы, — отказ от произвольного Ruby-кода на этапе установки. Блоки post_install в формулах и *flight в касках объявлены устаревшими в пользу декларативных *_steps: вместо кода, который может сделать что угодно, автор описывает набор заранее известных действий. Именно это и позволяет ужесточить песочницу.

Старые имена шагов переезжают на новые: mkdirmkdir_p, mvmove, ln_ssymlink с параметром overwrite:. Часть конверсий берёт на себя brew style --fix, остальное придётся переписать руками. Заодно объявлены устаревшими стратегия загрузки Bazaar и редкие форматы архивов .sit, .rar и .xar, а голое depends_on :macos в связке с версионными зависимостями теперь вызывает ошибку. Из внутреннего API убраны методы ds_store?, magic_number и file_type — их заменили функции в Utils::Path с изменёнными сигнатурами.

Дедлайн — 11 декабря 2027 года: до этой даты сторонние тапы будут получать предупреждения, после — перестанут работать.

Что делать

Если вы на Apple Silicon с Sequoia 15 или новее, обновление сводится к brew update и последующему прогону brew vulns — стоит посмотреть, что накопилось. Если у вас Intel-мак, ближайший год ещё есть, но планировать переезд — на Apple Silicon, на MacPorts или на контейнеры — лучше начинать сейчас, а не осенью 2027-го. Если вы держите CI на Homebrew — почините ссылки на actions и образ Ubuntu до того, как это сделает за вас упавший пайплайн. А если сопровождаете собственный tap — откройте руководство по миграции и прогоните brew style --fix: два года звучат как много, но релизы формул выходят чаще, чем напоминания о дедлайнах.

Частые вопросы

Q.Перестанет ли Homebrew работать на моём Intel-маке прямо сейчас?

Нет. Уже собранные бинарные пакеты (бутылки) продолжают устанавливаться, но Intel x86_64 переведён в Tier 3: новых сборок для обновлённых формул может не быть, и такие пакеты придётся компилировать из исходников. Полностью возможность запускать Homebrew на Intel-системах уберут в сентябре 2027 года или позже. Для Intel-пользователей команда Homebrew упоминает MacPorts как вариант с лучшим бинарным покрытием.

Q.Как проверить установленные пакеты на уязвимости?

В 7.0.0 для этого есть встроенная команда brew vulns — сторонние тапы и гемы больше не нужны. Она сверяет установленные формулы с Homebrew Advisory Database, построенной на данных OSV.dev; записи публикуются в формате OSV под лицензией CC0, а найденные проблемы видны в API формул.

Q.Что нужно поправить в CI после обновления?

Два изменения действуют сразу. Ветка Homebrew/actions/*@master удалена — в GitHub Actions нужно перейти на CalVer-тег релиза или полный SHA коммита. И отправлен на покой образ Ubuntu 22.04: вместо него следует использовать ghcr.io/homebrew/brew:latest.

Q.Я сопровождаю собственный tap. Что делать с post_install?

Блоки post_install в формулах и *flight в касках объявлены устаревшими в пользу декларативных *_steps. Предупреждения будут показываться до 11 декабря 2027 года, после чего старый синтаксис перестанет работать. Часть переименований (mkdir → mkdir_p, mv → move, ln_s → symlink) делает brew style --fix, остальное переписывается вручную по руководству по миграции.

Источники

Предыдущая
OpenAI открыла Agents API: обвязка Codex доступна через один вызов, песочницы — в комплекте

Читайте также

Крупный план рабочего места разработчика в тёмной графитовой комнате: на большом мониторе запущенная терминальная сессия с логами и редактор кода с подсветкой синтаксиса, позади — второй экран с панелями мониторингаCyber News
11 сентября 2026 г.

OpenAI открыла Agents API: обвязка Codex доступна через один вызов, песочницы — в комплекте

10 сентября OpenAI выпустила Agents API в публичной бете: управляющий слой Codex, долгоживущие сессии, автоматическая компактация контекста, субагенты, MCP и хостируемые песочницы. Разбираем, что это меняет для разработчиков, сколько стоят контейнеры и почему бета пока не подойдёт части команд.

Читать →
Двое инженеров у большого настенного экрана с панелями код-ревью и статусами сборок в тёмной переговорной; на переднем плане коллега с ноутбуком. Иллюстрация · изображение сгенерировано ИИ.Cyber News
10 сентября 2026 г.

Cognition привлекла более $2 млрд при оценке $48 млрд: выручка создателя Devin почти удвоилась за четыре месяца

Разработчик ИИ-агента Devin и владелец Windsurf закрыл раунд Series E на сумму свыше $2 млрд при оценке $48 млрд — почти вдвое больше майской. Ещё показательнее выручка: run-rate вырос с $492 млн до почти $900 млн за четыре месяца. Разбираем, что нового в самом Devin и что это значит для команд.

Читать →
Крупный план серверного процессора в открытом сокете на тёмной материнской плате лабораторного стенда, вокруг — слоты памяти, медный радиатор и мониторы с терминалом и телеметрией в расфокусе. Иллюстрация: изображение не отражает реальный продукт.Cyber News
9 сентября 2026 г.

Arm Neoverse CSS N4: 128 ядер на кристалл, LPDDR6 и PCIe 7 — заготовка серверных процессоров следующей волны

Arm представила Neoverse CSS N4 под кодовым именем Ranger: до 128 ядер на кристалл вместо 64, 256 МБ L3, LPDDR6 и до 128 линий PCIe Gen 7. Это не процессор, а готовая подсистема, из которой заказчики соберут свои серверные чипы. Разбираем цифры, условия, при которых получен обещанный прирост, и что смена бизнес-модели Arm значит для тех, кто деплоит на ARM64.

Читать →