otf-isabella

LOW
maintainer aksr 1 votes scanned 2026-09-17 00:27:14.276658
View on AUR
Why flagged

The package downloads a source tarball from a non-whitelisted host, but it is a font (non-executable data) with verified checksums, and the worst case of a malicious swap is limited to cosmetic or informational tampering.

Triggered rules

Low AI review downgraded a static finding llm_review

The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-2507) reviewed the full PKGBUILD and judged it LOW (confidence 95%): The package downloads a source tarball from a non-whitelisted host, but it is a font (non-executable data) with verified checksums, and the worst case of a malicious swap is limited to cosmetic or informational tampering.

1 higher static finding superseded - not the current verdict (shown for transparency)
Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:11 source=("http://www.thibault.org/fonts/isabella/${_pkgname}-${pkgver}-src.tar.gz")

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: aksr <aksr88 at gmail dot com>
2_pkgname=Isabella
3pkgname=otf-isabella
4pkgdesc='A font based on the calligraphic hand used in the Isabella Breviary, made around 1497, in Holland.'
5arch=('any')
6pkgver=1.202
7pkgrel=2
8url='http://www.thibault.org/fonts/isabella/'
9license=('OFL-1.1' 'LGPL-2.1')
10makedepends=('xorg-mkfontscale')
11source=("http://www.thibault.org/fonts/isabella/${_pkgname}-${pkgver}-src.tar.gz")
12md5sums=('f5c22b69e2673581587ce11d69f74556')
13sha1sums=('5cf6d74bee0baf789237782e4ffc83dc5e6b23e3')
14sha256sums=('af388b94605fa719cb58d64b8b967afc17ca500b85858f60bd3b5c6d11040a31')
15b2sums=('6a248297522e5a3a6dfbdbab684c8ffb9cda14b0ab61168428070459a3021718c2e073f144bdcdcabffdb268bbd82d2a9d3ad2cba90d3627b566509d0d85d8cb')
16
17package() {
18 cd "$srcdir/$_pkgname"
19 install -D -m644 Isabella.otf $pkgdir/usr/share/fonts/OTF/Isabella.otf
20 install -D -m644 README.txt $pkgdir/usr/share/doc/${pkgname}/README.txt
21 install -D -m644 OFL.txt $pkgdir/usr/share/licenses/${pkgname}/OFL.txt
22 install -m644 COPYING.LIB $pkgdir/usr/share/licenses/${pkgname}/COPYING.LIB
23}
24

Changes since previous scan

--- PKGBUILD @ 2026-09-06 00:17
+++ PKGBUILD @ 2026-09-17 00:27
@@ -1,24 +1,24 @@
-# Maintainer: aksr <aksr at t-com dot me>
+# Maintainer: aksr <aksr88 at gmail dot com>
_pkgname=Isabella
pkgname=otf-isabella
+pkgdesc='A font based on the calligraphic hand used in the Isabella Breviary, made around 1497, in Holland.'
+arch=('any')
pkgver=1.202
-pkgrel=1
-pkgdesc="A font based on the calligraphic hand used in the Isabella Breviary, made around 1497, in Holland."
-arch=('any')
-license=('SIL' 'LGPL')
-url="http://www.thibault.org/fonts/isabella/"
-install=otf.install
+pkgrel=2
+url='http://www.thibault.org/fonts/isabella/'
+license=('OFL-1.1' 'LGPL-2.1')
+makedepends=('xorg-mkfontscale')
source=("http://www.thibault.org/fonts/isabella/${_pkgname}-${pkgver}-src.tar.gz")
md5sums=('f5c22b69e2673581587ce11d69f74556')
sha1sums=('5cf6d74bee0baf789237782e4ffc83dc5e6b23e3')
sha256sums=('af388b94605fa719cb58d64b8b967afc17ca500b85858f60bd3b5c6d11040a31')
+b2sums=('6a248297522e5a3a6dfbdbab684c8ffb9cda14b0ab61168428070459a3021718c2e073f144bdcdcabffdb268bbd82d2a9d3ad2cba90d3627b566509d0d85d8cb')
package() {
- cd "$srcdir/$_pkgname"
- install -Dm644 Isabella.otf $pkgdir/usr/share/fonts/OTF/Isabella.otf
- install -Dm644 README.txt $pkgdir/usr/share/doc/${pkgname}/README.txt
- install -Dm644 OFL.txt $pkgdir/usr/share/licenses/${pkgname}/OFL.txt
- install -m644 COPYING.LIB $pkgdir/usr/share/licenses/${pkgname}/COPYING.LIB
+ cd "$srcdir/$_pkgname"
+ install -D -m644 Isabella.otf $pkgdir/usr/share/fonts/OTF/Isabella.otf
+ install -D -m644 README.txt $pkgdir/usr/share/doc/${pkgname}/README.txt
+ install -D -m644 OFL.txt $pkgdir/usr/share/licenses/${pkgname}/OFL.txt
+ install -m644 COPYING.LIB $pkgdir/usr/share/licenses/${pkgname}/COPYING.LIB
}
-

Scan history

Scanned at (UTC)SeverityRules
2026-09-17 00:27:14 Low 2
2026-09-16 00:03:17 Low 2
2026-09-15 00:25:31 Low 2
2026-09-14 00:27:57 Low 2
2026-09-13 00:19:54 Low 2
2026-09-12 00:25:17 Low 2
2026-09-11 00:19:22 Low 2
2026-09-10 00:22:44 Low 2
2026-09-09 00:04:09 Low 2
2026-09-08 00:18:08 Low 2
2026-09-07 00:30:15 Low 2
2026-09-06 13:11:32 Medium 1
2026-09-06 00:17:06 Low 2
2026-09-05 00:16:27 Low 2
2026-09-04 00:03:13 Low 2
2026-09-03 00:15:47 Low 2
2026-09-02 00:02:31 Low 2
2026-09-01 00:11:19 Low 2
2026-08-31 00:19:57 Low 2
2026-08-30 00:04:14 Low 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion