出来事の日付:2026年6月11日。
Homebrewは、サードパーティー製ソフトウェアリポジトリ、すなわちtapに対する新たなセキュリティ境界を設けたバージョン6.0.0をリリースした。今後Homebrewは、外部tapのコードを評価または実行する前に、ユーザーがそのtapを明示的に信頼することを求める。これは、tapの内容に制限のないRubyコードが含まれ得るという事情に対処するものだ。Homebrewの公式tapは引き続きデフォルトで信頼される。
この変更により、信頼するという行為は、tap名で修飾されたformulaやcaskを参照した結果として暗黙に行われるものではなく、意識的な判断となる。外部リポジトリが安全だと保証することはできないものの、所有者と出所を確認するタイミングがユーザーにとってより明確になる。プロジェクトはこの仕組みを、悪意あるtapと、侵害された正規のリポジトリの両方に対する保護策と位置付けている。
バージョン6では、Homebrewの内部JSON APIもデフォルトで有効になる。このシステムはプロジェクトのメタデータを1回のダウンロードにまとめ、ネットワークリクエストを減らし、更新を高速化する。開発者は最近まで、より小規模なこのAPIを任意で有効にできたが、バージョン5.0.0以降で利用できた`HOMEBREW_USE_INTERNAL_API`設定は、今後この動作を明示的に要求する必要がなくなったため非推奨となった。
Linux環境にはBubblewrapベースのサンドボックスが導入される。HomebrewはすでにmacOS上でビルド、テスト、インストール後の各段階を隔離していた。今回の作業では、関連ロジックを共通コードへ移し、Linuxにも同様の制御を導入する。リリースによると、開発者向けにはサンドボックス化がデフォルトで有効となる。また、caskの実行可能フックも対象とし、インストール段階を強化し、ビルド用サンドボックス内でログを許可するほか、ホスト型UbuntuシステムにBubblewrapを組み込む。構文のみを確認するジョブでは、セットアップを省略できる。
性能改善はメタデータの変更だけにとどまらない。Homebrewによると、`brew leaves`は約30%高速化され、アップグレード時のbottle-tab取得が並列化され、起動時に読み込むRubyコードも減った。このリリースには、`brew bundle`の改善、ユーザー調査を踏まえたデフォルト設定の改定、Golden Gateと名付けられたmacOS 27への初期対応も含まれる。初期対応という表現は、同OSの開発が進むにつれて、さらに変更が必要になる可能性があることを示している。
プロジェクトは今回のリリースと同時に3件のセキュリティ勧告を発表したが、提供された証拠にはその内容が記されていない。影響を受けるバージョンや必要な是正措置について結論を出す前に、ユーザーは各勧告を確認すべきだ。
したがってHomebrew 6.0.0は、セキュリティとインフラの双方に関わるリリースだ。最も目に見える動作上の変更は、コマンドがプロジェクトの公式リポジトリ外へアクセスするときに生じる。ユーザーは今後、信頼関係を明示しなければならない。内部APIと性能改善は日常的な更新の負担を軽減することを目指し、Linuxのサンドボックスは、Homebrewが対応する2つのOS系統における保護機能の差を縮める。管理者は、管理対象の開発環境全体にこのメジャーバージョンを導入する前に、信頼に関する判断を改めて確認し、変更されたデフォルト設定をテストすべきだ。



