Homebrew выпустил 7.0.0: быстрее, безопаснее, с BrewUI

Homebrew выпустил версию 7.0.0, по собственному описанию проекта, самое значимое обновление после 6.0.0. В новом релизе одновременно улучшены скорость работы, безопасность и удобство.

Производительность: команды brew install, brew reinstall и brew upgrade теперь совмещают подготовку пакетов и их загрузку, включая батчи из brew bundle, это сокращает паузы между установкой пакетов и позволяет Brewfile использовать ту же общую работу по установке, что и команда с несколькими пакетами сразу. brew config собирает данные о системе параллельно, а не последовательно; brew tap-info --installed --json=v1 параллельно опрашивает метаданные подключённых репозиториев (тапов); brew cleanup больше не пересканирует кеш заново при каждом запуске; brew fetch читает информацию о загрузке напрямую из метаданных API, не подгружая полные описания пакетов только ради поиска ссылок и контрольных сумм. Homebrew также запускает меньше подпроцессов при старте и читает размеры терминала напрямую, что убирает зависания с реализацией stty из uutils.

Безопасность: релиз включает исправления для восьми уязвимостей, зафиксированных как отдельные советы (GHSA) с разной критичностью, одна отмечена как высокая (unsigned cask-removal metadata могла выполнять команды с правами sudo, исправлено ещё в 6.0.12), две, как средние (в их числе возможность выполнения кода malicious cask вне песочницы macOS через LaunchServices, закрыта в 7.0.0 ограничением на запуск приложений, Mach-сервисов и Unix-сокетов) и пять, как низкие. Homebrew подчёркивает, что песочница не делает недоверенное ПО безопасным по умолчанию: приложения всё равно выполняются с правами пользователя, а установщики .pkg от вендоров работают вне песочницы и могут требовать sudo. Отдельно проект начинает переводить загрузку зависимостей в отдельную фазу fetch, на этом этапе разрешён доступ к сети и запись в кеш, а на этапе install сеть отключается и кеш становится доступен только для чтения; перевод пока не завершён для всех формул.

macOS: релиз официально прекращает поддержку macOS 10.15 и переводит Intel-версии macOS (x86_64) в Tier 3 в сентябре 2026 года, это решение анонсировали ещё в августе 2025-го и повторили в примечаниях к версии 5.0.0 12 ноября 2025-го. Homebrew обещает, что на Intel-Mac всё ещё можно будет работать до сентября 2027 года, но без официальной поддержки проекта и без регулярной сборки готовых бинарных пакетов (bottles), при необходимости формулы придётся собирать из исходников. Также в 7.0.0 впервые официально выходит BrewUI, графическое приложение для управления пакетами на macOS, устанавливается командой brew install homebrew-app и требует macOS Tahoe 26 или новее; интерфейс показывает поиск, список и версии установленных пакетов, а также отображает те же brew-команды, что выполняются под капотом.

Linux: в версии 6.0.0 Homebrew внедрил песочницу на основе Bubblewrap, а в 7.0.0 заменяет её на Landlock, механизм не требует дополнительных зависимостей или расширенных прав Docker, которые раньше создавали проблемы при настройке Bubblewrap. Поддерживается Landlock ABI 2 на ядре Linux 6.1; на ядрах без поддержки Landlock Homebrew продолжает работать, но без песочницы на Linux, в менее защищённой конфигурации, как до версии 6.0.0, и brew doctor сообщает об этом как рекомендацию, а не ошибку.

Переносимые (non-default) префиксы установки в 7.0.0 ограничены по длине: 13 байт на Apple Silicon macOS, 26 байт на Linux и 10 байт для уже собранных бинарных пакетов под Intel macOS, ограничение считает полный путь, включая слэши. В будущем Homebrew планирует «дополненные» (padded) сборки, которые должны расширить лимит до 64 байт на Apple Silicon macOS и на обеих архитектурах Linux, но даты запуска пока нет.

Для служб безопасности и аудиторов Homebrew добавил собственную базу советов по уязвимостям, которая учитывает конкретные версии и ревизии формул, включая уже перенесённые (backport) исправления. Встроенная команда brew vulns проверяет установленные формулы на известные уязвимости через сервис OSV.dev, не требуя отдельного тапа или gem-пакета.

Ключевые факты

  • Homebrew 7.0.0 ускоряет установку и обновление пакетов за счёт параллельной загрузки и подготовки, включая batch-установку через Brewfile
  • Восемь исправленных уязвимостей (GHSA), одна высокой критичности, две средней и пять низкой; полный перечень с версиями исправлений опубликован в релизе
  • На Linux песочница Bubblewrap заменена на Landlock; на ядрах без поддержки Landlock защита на Linux отключается, а brew doctor лишь предупреждает об этом
  • macOS 10.15 больше не поддерживается, Intel-Mac переходят в Tier 3 в сентябре 2026 года и лишаются регулярной сборки готовых пакетов, при этом сам Homebrew обещает работать на Intel до сентября 2027 года
  • Впервые официально вышло графическое macOS-приложение BrewUI (brew install homebrew-app, нужен macOS Tahoe 26+), а команда brew vulns встроенно проверяет уязвимости через OSV.dev

Почему это важно

Homebrew, стандартный менеджер пакетов для разработчиков на macOS и Linux, и 7.0.0, не рядовое обновление, а релиз, который одновременно закрывает восемь учтённых уязвимостей, меняет модель песочницы на обеих поддерживаемых платформах и выпускает первое официальное графическое приложение за всю историю проекта. Для инструмента, через который миллионы разработчиков ежедневно устанавливают стороннее ПО, ужесточение изоляции и появление встроенной проверки на уязвимости, это сдвиг в сторону меньшего доверия по умолчанию к устанавливаемым пакетам, а не только про скорость.

Кому это важно

Разработчикам и системным администраторам, которые пользуются Homebrew на macOS и Linux каждый день, они получают более быстрые команды install/upgrade и Brewfile. Владельцам Intel-Mac важно спланировать переход: с сентября 2026 года их платформа переходит в Tier 3 и лишается официальной поддержки проекта и регулярной сборки бинарных пакетов, хотя работать на Intel всё ещё можно будет до сентября 2027 года. Службам безопасности и аудиторам, которые проверяют цепочку поставки ПО, пригодится встроенная база уязвимостей и команда brew vulns. Пользователям Linux, у которых ядро без поддержки Landlock, важно узнать, что песочница на их системах тихо отключается.

Как это применить

Обновление происходит автоматически через auto-update или командой brew update, после чего brew станет версии 7.0.0; отключить автообновление можно переменной $HOMEBREW_NO_AUTO_UPDATE. Графическое приложение BrewUI ставится командой brew install homebrew-app (нужен macOS Tahoe 26 или новее). Проверить уязвимости в уже установленных формулах можно командой brew vulns, в том числе с флагом --severity=high для фильтрации по критичности. Для диагностики окружения полезны brew doctor --json (структурированный вывод для автоматизации) и brew config, который теперь показывает используемую версию Landlock ABI на Linux.

Можно ли доверять

Источник, официальный анонс на сайте проекта brew.sh, написанный от лица команды Homebrew, с точными идентификаторами уязвимостей (GHSA), номерами версий, в которых каждая была исправлена, и конкретными датами анонсов по Intel Tier 3 (август 2025, 12 ноября 2025). Такой уровень детализации легко сверяется независимо, по номерам GHSA и истории релизов Homebrew на GitHub, что делает материал достоверным первоисточником, а не пересказом третьих лиц.

Риски и подводные камни

Часть защитных механизмов ещё не завершена: перевод загрузки зависимостей в отдельную фазу fetch с последующей блокировкой сети на install идёт «пока не для всех формул», а поддержка нестандартных префиксов установки остаётся сильно ограниченной по длине пути (от 10 до 26 байт в зависимости от платформы) без объявленной даты расширения лимита до 64 байт. На Linux пользователи со старыми ядрами без Landlock ABI 2 теряют песочницу молча, brew doctor лишь выдаёт предупреждение, не блокируя работу. Сама песочница, по признанию Homebrew, не делает недоверенные пакеты (casks) безопасными: код всё равно выполняется с правами пользователя, а установщики .pkg от вендоров вообще работают вне песочницы и могут запрашивать sudo. Владельцам Intel-Mac стоит учитывать, что после сентября 2026 года обновлённые формулы могут требовать сборки из исходников вместо готовых бинарных пакетов.