lucid-spell-bin
maintainer l1ngus
· 0 votes
· scanned 2026-08-18 00:03:42.021799
MEDIUM
View on AUR ↗
Why flagged
The package installs a prebuilt binary from a GitHub release with a hardcoded SHA256 checksum, but the source is a .deb file which is not natively verifiable in Arch and could be a supply-chain risk if the release asset were swapped.
Triggered rules
LOW
Few votes, recently uploaded
zero_votes_recent
Uploaded within the last 14 days with 2 or fewer community votes — little peer review so far.
MEDIUM
AI review of an ambiguous pattern
llm_review
The static rules found a suspicious pattern they could not resolve, so an AI model (qwen/qwen3-235b-a22b-2507) reviewed it and judged it MEDIUM (confidence 95%): The package installs a prebuilt binary from a GitHub release with a hardcoded SHA256 checksum, but the source is a .deb file which is not natively verifiable in Arch and could be a supply-chain risk if the release asset were swapped.
PKGBUILD
1
# Maintainer: l1ngus
2
pkgname=lucid-spell-bin
3
_pkgname=lucid-spell
4
pkgver=0.1.0
5
pkgrel=1
6
pkgdesc="LLM-powered desktop translator. (Binary)"
7
arch=('x86_64')
8
url="https://github.com/l1ngus/lucid-spell"
9
license=('MIT') # Убедись, что лицензия совпадает с твоим репозиторием
10
options=('!debug')
11
12
# Оставляем только зависимости для запуска (runtime). Сборочные (rust, npm) убираем.
13
depends=('webkit2gtk-4.1'
14
'libayatana-appindicator'
15
'gtk3'
16
'glib2'
17
'libsoup3'
18
'openssl')
19
20
provides=("$_pkgname")
21
conflicts=("$_pkgname")
22
23
# Ссылка на скомпилированный .deb пакет из релизов GitHub.
24
# ВАЖНО: Проверь точное название файла .deb, которое генерирует твой CI/CD, и при необходимости поправь URL.
25
source=("$url/releases/download/v$pkgver/${_pkgname}_${pkgver}_amd64.deb")
26
27
# На этапе настройки оставь SKIP. Мы сгенерируем актуальный хэш автоматически.
28
sha256sums=('f73195980a34930d0de708674bd9898de97e8da07952c7e56402cc1c2a153d24')
29
30
package() {
31
# При сборке makepkg автоматически скачивает .deb и распаковывает его базовую структуру в папку src/.
32
# Внутри будут лежать файлы control.tar.* и data.tar.*.
33
# Нам нужно просто распаковать data.tar.* напрямую в $pkgdir.
34
# Внутри уже готовая иерархия папок (usr/bin, usr/share).
35
36
tar -xf data.tar.* -C "$pkgdir"
37
38
# Опционально: установка лицензии (если Tauri не кладет ее в deb по умолчанию)
39
# install -Dm644 "$srcdir/LICENSE" "$pkgdir/usr/share/licenses/$pkgname/LICENSE"
40
}
41
Changes since previous scan
--- PKGBUILD @ 2026-08-16 19:33+++ PKGBUILD @ 2026-08-18 00:03@@ -25,7 +25,7 @@ source=("$url/releases/download/v$pkgver/${_pkgname}_${pkgver}_amd64.deb") # На этапе настройки оставь SKIP. Мы сгенерируем актуальный хэш автоматически.-sha256sums=('39d75e63041586118936b5da9b51094a6c0410cfbaf576dd58a82644b0a776aa')+sha256sums=('f73195980a34930d0de708674bd9898de97e8da07952c7e56402cc1c2a153d24') package() { # При сборке makepkg автоматически скачивает .deb и распаковывает его базовую структуру в папку src/.Scan history
| Scanned at (UTC) | Severity | Rules |
|---|---|---|
| 2026-08-18 00:03:42 | MEDIUM | 2 |
| 2026-08-17 00:18:29 | MEDIUM | 2 |
| 2026-08-16 21:33:47 | MEDIUM | 2 |
| 2026-08-16 19:33:38 | MEDIUM | 2 |
| 2026-08-16 00:03:42 | MEDIUM | 2 |
| 2026-08-15 00:26:13 | MEDIUM | 2 |
| 2026-08-14 09:28:24 | MEDIUM | 2 |