Einde aan blind vertrouwen in Homebrew episode artwork

EPISODE · Jul 24, 2026 · 22 MIN

Einde aan blind vertrouwen in Homebrew

from Daily WTF!

De introductie van "tap trust" in Homebrew 6.0.0 markeert een fundamentele verschuiving in het beveiligingsmodel van deze populaire macOS en Linux pakketbeheerder. In plaats van impliciet vertrouwen vereist Homebrew nu expliciete toestemming voordat het code uit third-party (onofficiële) taps evalueert of uitvoert. Officiële repositories, zoals homebrew/core en homebrew/cask, worden wel nog steeds standaard vertrouwd.De noodzaak van Tap Trust Homebrew-taps, formulae en casks zijn geen statische configuratiebestanden, maar actieve Ruby-scripts die instructies geven over het downloaden en installeren van software. Voor versie 6.0.0 voerde Homebrew deze code automatisch en zonder sandbox-beveiliging uit met de rechten van de gebruiker. Dit vormde een aanzienlijk "software supply chain" risico. Een gecompromitteerde of kwaadaardige third-party tap kon zo ongemerkt schadelijke code uitvoeren tijdens dagelijkse commando's of direct nadat een gebruiker de tap toevoegde. Het tap trust mechanisme minimaliseert dit risico, beperkt de impact van naamconflicten, en beschermt tegen onverwachte veranderingen in het eigendom van externe GitHub-repositories.Hoe het mechanisme werkt Het nieuwe systeem grijpt in bij de basis: Homebrew laadt standaard geen onvertrouwde externe bronnen meer in en stopt ook met het automatisch toevoegen ("auto-tapping") van dergelijke taps. De documentatie adviseert nadrukkelijk het "principle of least privilege" toe te passen: in plaats van een hele tap te vertrouwen, is het beter om uitsluitend de specifieke formule of cask te vertrouwen die nodig is.Specifiek vertrouwen: Dit gebeurt via commando's als brew trust --formula gebruiker/repo/formule of brew trust --cask gebruiker/repo/cask. Als je software installeert via de volledige naam (bijvoorbeeld brew install gebruiker/repo/formule), wordt ook uitsluitend dat specifieke item vertrouwd. Homebrew maakt bovendien een uitzondering op de handmatige bevestiging als de tapnaam de conventie homebrew- volgt, waarbij de software direct wordt geaccepteerd.Volledige tap vertrouwen: Met het commando brew trust gebruiker/repo accepteer je alle huidige en toekomstige code in de tap. Dit wordt vooral aangeraden voor privé-taps die je zelf of je organisatie beheert.Status en automatisering: De vertrouwensstatus kan worden gecontroleerd met commando's als brew trust, brew untrust of brew tap-info (die uitgebreid zijn met JSON-ondersteuning voor scripts). In een Brewfile kan het vertrouwen worden geautomatiseerd door trusted: true toe te voegen aan de tap definitie. Zakelijke beheertools, zoals Workbrew, kunnen taps zelfs centraal goedkeuren, zodat de eindgebruiker of ontwikkelaar zich hier geen zorgen over hoeft te maken.Gevolgen en problemen (CI/CD) De uitrol van tap trust had onmiddellijk aanzienlijke gevolgen voor Continuous Integration (CI) en ontwikkelworkflows. Omdat het systeemcontrolerende commando brew doctor voortaan een foutmelding geeft (non-zero exit) zodra er een onvertrouwde third-party tap op het systeem aanwezig is, faalden veel geautomatiseerde testpipelines direct na de update. Er is tijdelijk een escape-hatch beschikbaar via de omgevingsvariabele HOMEBREW_NO_REQUIRE_TAP_TRUST=1, waarmee je het controlemechanisme kunt uitschakelen. Homebrew waarschuwt echter stellig dat deze variabele in een volgende release wordt verwijderd, waardoor het updaten van scripts naar expliciet vertrouwen onvermijdelijk is.

Episode metadata supplied by the publisher feed · Published Jul 24, 2026

Embed this episode

NOW PLAYING

Einde aan blind vertrouwen in Homebrew

0:00 22:39

No transcript for this episode yet

We transcribe on demand. Request one and we'll notify you when it's ready — usually under 10 minutes.

No similar episodes found.

No similar podcasts found.

Frequently Asked Questions

How long is this episode of Daily WTF!?

This episode is 22 minutes long.

When was this Daily WTF! episode published?

This episode was published on July 24, 2026.

Can I download this Daily WTF! episode?

Yes. Use the download control on the episode player to save the publisher-provided media file.
URL copied to clipboard!