跳转至

安全

本文译自 The Omarchy Manual — Security,同步自 basecamp/omarchy@ed7bae4。术语以 TERMS.md 为准。

Omarchy 对安全极其认真。它立志成为让你在 真实世界真正工作 的操作系统:丢一台笔记本不会演变成安全危机。以下是我们做的:

  1. 强制全盘加密:这是保护数据物理安全最重要的一步。电脑丢失或被盗时,数据已用标准 LUKS(Linux Unified Key Setup)完全加密。
  2. 防火墙默认开启:默认拦截全部入站流量,唯一例外是给 LocalSend 的 53317 端口。SSH 在你经 Setup > Security > SSHD 开启之前也是关闭的——设置过程会开放 22 端口(限速防爆破)。我们甚至用 ufw-docker 方案锁死 Docker 访问,防止容器意外暴露给全世界。
  3. Arch 永远保持最新更新:Omarchy 所基于的发行版 Arch 是滚动发行。任何软件包被发现并修补的安全漏洞都能很快通过 omarchy-update 装上。你永远跑着一切的最新、最安全版本。
  4. Omarchy 维护自己的包和镜像源:默认情况下,Omarchy 只依赖 Arch 自己的 core/extra/multilib 仓库以及 Omarchy 自家的软件包仓库。你可以直接从 AUR 装软件,但基础安装不这么做——只有少数可选安装(如第三方浏览器)才从 AUR 拉取。
  5. Cloudflare 为我们挡 DDoS:Omarchy 的全部分发基础设施——ISO、Omarchy 包、Arch 镜像——都在 Cloudflare 强大的 DDoS 盾牌之后,托管于其 CDN,可用性极佳。

修改密码

加密安装下你有两个密码:开机解锁硬盘的密码,以及登录和 sudo 用的密码。两者都可在 Omarchy 菜单的 Update > Password 下修改——前者是 Drive Encryption,后者是 User。改硬盘密码会先要求输入当前密码,提前备好。

移交用过的机器

把机器交给别人不必重装。运行 Omarchy 菜单的 Setup > Reset Computer,输入 reset 确认,然后重启。它会抹掉所有用户账户和 /home 里的一切,丢弃你安装以来做过的所有包与系统改动,并清除机器身份——网络连接、主机密钥等等。再次启动出现的就是首启安装向导,等新主人填自己的名字、密码和加密密码。

其原理是恢复安装器拍摄的基线快照,所以仅适用于从 Omarchy ISO 安装的机器。未加密硬盘上的重置是删除而非安全擦除,如果数据敏感,请改走全新安装。

免密 sudo

有时你想让 sudo 别再问密码——最常见于让 AI Agent 替你干一大段系统活的时候。Setup > Security > Passwordless Sudo 会将其关闭 15 分钟后自动恢复。计时没到想提前结束就再运行一次;15 分钟不够可以自定义:omarchy-sudo-passwordless 30

对这条要心里有数:开启期间,任何以你的用户运行的程序都能以 root 身份不经询问做任何事。这正是它的意义所在,也是它的全部风险所在。

签名密钥

所有 ISO 签名和 Omarchy 仓库包的公钥是 40DFB630FF42BCFFB047046CF0134EE680CAC571在 openpgp.org 验证)。omarchy/omarchy-keyring 包同样包含该密钥,用于无缝滚动未来的任何密钥更新。

任意 ISO 发布版的签名可在 URL 后加 .sig 获得,如 https://iso.omarchy.org/omarchy-x.x.x.iso.sig。