BookinglyTech News
Software

Homebrew 7.0.0: más concurrencia, sandbox más duro y adiós a los Mac Intel

La nueva versión del gestor de paquetes acelera instalaciones y actualizaciones, refuerza el aislamiento, estrena app nativa de macOS y saca base de avisos de seguridad propia.

3 min de lecturaLobsters0 vistas

Homebrew 7.0.0 ya está disponible. La nueva versión del gestor de paquetes para macOS y Linux acelera instalaciones y actualizaciones, endurece el sandbox, estrena app nativa para macOS y añade comprobaciones de vulnerabilidades con su propia base de avisos. De paso, cierra la puerta a macOS 10.15 y manda los Mac con Intel al Tier 3.

Rendimiento y aislamiento

Buena parte del trabajo se ha ido a la concurrencia. brew install, brew reinstall y brew upgrade ahora solapan la preparación de paquetes y las descargas, incluidas las tandas de brew bundle, así que un Brewfile aprovecha el mismo trabajo compartido que un comando con varios paquetes. brew config recoge los datos del sistema en paralelo, brew tap-info --installed --json=v1 consulta los taps a la vez manteniendo el orden de salida que esperan los scripts, y brew cleanup deja de reescanear la caché en cada pasada. brew fetch lee la información de descarga directamente de los metadatos de la API en lugar de cargar la definición completa del paquete solo para sacar URL y checksums. Al arrancar se lanzan menos subprocesos y se leen las dimensiones del terminal directamente, lo que evita cuelgues con uutils stty.

En seguridad, Homebrew entrega la configuración como datos firmados y mete fórmulas y casks en sandbox, lo que reduce la ejecución arbitraria de Ruby. Empieza además a mover las descargas de dependencias a una fase de fetch: las fórmulas migradas descargan con red y caché escribible, y después la instalación desactiva la red y deja esas cachés en solo lectura. La migración sigue en marcha. El propio proyecto avisa de que el sandbox no hace seguro ejecutar software que no es de fiar: las aplicaciones corren con los privilegios del usuario y los .pkg de terceros quedan fuera del aislamiento.

Avisos y compatibilidad

La versión llega con base de avisos y varios GHSA ya corregidos. El más grave, GHSA-rg9r-ppxp-87hm, permitía que metadatos sin firmar de eliminación de casks ejecutaran comandos con sudo; se arregló en la 6.0.12 y se ha borrado el código afectado. GHSA-5263-whxq-77hp, moderado y corregido en la 7.0.0, dejaba que un cask malicioso ejecutara código fuera del sandbox a través de LaunchServices. Otro moderado, GHSA-hqpg-hjr9-c7j8, hacía que el instalador de macOS ignorara configuración Git del prefix capaz de ejecutar programas como root. Los cinco restantes son de severidad baja.

El calendario de rupturas es lo que más va a notar quien mantiene imágenes y CI. macOS 10.15 o anterior: hay que subir ya. La imagen ghcr.io/homebrew/ubuntu22.04 desaparece y toca migrar a ghcr.io/homebrew/brew. Las referencias Homebrew/actions/*@master o @main dejan de funcionar: hay que fijar una release CalVer o un SHA completo. Los wrappers setuid con UID real y efectivo distintos quedan rechazados, y los wrappers de terceros bajan a Tier 3. La rama Homebrew/brew master queda congelada y se elimina el 1 de marzo de 2027. En Intel, macOS 11 o superior pasa a Tier 3 sin bottles nuevos, con la recomendación de migrar a MacPorts antes del 1 de septiembre de 2027.

El proyecto sigue soportando Apple Silicon con macOS Golden Gate 27 en Tier 1, pero el hardware antiguo y las integraciones de terceros se quedan atrás. Si mantienes taps o pipelines, la tarea de esta semana es revisar las referencias a master y a la imagen de Ubuntu 22.04 antes de que rompan.