phoenix-arch

LOW
maintainer celenity 6 votes scanned 2026-09-17 00:27:14.276658
View on AUR
Why flagged

The package downloads a source tarball from a non-whitelisted host, but it is a configuration suite for Firefox consisting of static files (CSS, JS, configs) with a verifiable checksum; no code is executed during build, and the worst case of a malicious swap would be configuration tampering, not remote code execution.

Triggered rules

Low AI review downgraded a static finding llm_review

The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-2507) reviewed the full PKGBUILD and judged it LOW (confidence 95%): The package downloads a source tarball from a non-whitelisted host, but it is a configuration suite for Firefox consisting of static files (CSS, JS, configs) with a verifiable checksum; no code is executed during build, and the worst case of a malicious swap would be configuration tampering, not remote code execution.

1 higher static finding superseded - not the current verdict (shown for transparency)
Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:9 source=("${pkgname}-${pkgver}-${pkgrel}.tar.xz::https://releases.celenity.dev/phoenix/releases/2026.09.01.1/linux/phoenix-2026.09.01.1-linux.tar.xz")

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: celenity <celenity@celenity.dev>
2pkgname=phoenix-arch
3pkgver=202609011
4pkgrel=1
5pkgdesc="Phoenix is a suite of configurations & advanced modifications for Mozilla Firefox, designed to put the user first - with a focus on privacy, security, freedom, & usability."
6arch=(any)
7license=('GPL-3.0-or-later')
8url="https://phoenix.celenity.dev"
9source=("${pkgname}-${pkgver}-${pkgrel}.tar.xz::https://releases.celenity.dev/phoenix/releases/2026.09.01.1/linux/phoenix-2026.09.01.1-linux.tar.xz")
10sha512sums=('3ba0d4740d96a1f2b486ee222baf8beca7158330cf8bd8a6bfba158256c1f916aec51f217f6772b0ff66f5ee37a03590d831ffdd11cbfd6c79469ace0160deaf')
11
12pkgver() {
13 echo "$pkgver"
14}
15
16package() {
17 local tmpdir=$(mktemp -d)
18
19 tar xJf "$srcdir/${pkgname}-${pkgver}-${pkgrel}.tar.xz" -C "$tmpdir"
20
21 install -Dm644 "$tmpdir/assets/about/attribution.css" "$pkgdir/etc/firefox/phoenix/assets/about/attribution.css"
22 install -Dm644 "$tmpdir/assets/about/attribution.html" "$pkgdir/etc/firefox/phoenix/assets/about/attribution.html"
23 install -Dm644 "$tmpdir/assets/about/phoenix.css" "$pkgdir/etc/firefox/phoenix/assets/about/phoenix.css"
24 install -Dm644 "$tmpdir/assets/about/phoenix.html" "$pkgdir/etc/firefox/phoenix/assets/about/phoenix.html"
25 install -Dm644 "$tmpdir/assets/phoenix.png" "$pkgdir/etc/firefox/phoenix/assets/phoenix.png"
26 install -Dm644 "$tmpdir/defaults/pref/phoenix.js" "$pkgdir/etc/firefox/defaults/pref/phoenix.js"
27 install -Dm644 "$tmpdir/etc/profile.d/phoenix-env-overrides.sh" "$pkgdir/etc/profile.d/phoenix-env-overrides.sh"
28 install -Dm644 "$tmpdir/phoenix.cfg" "$pkgdir/etc/firefox/phoenix.cfg"
29 install -Dm644 "$tmpdir/policies/policies.json" "$pkgdir/etc/firefox/policies/policies.json"
30 install -Dm644 "$tmpdir/specs/phoenix-specialized.cfg" "$pkgdir/etc/firefox/phoenix/specs/phoenix-specialized.cfg"
31 install -Dm644 "$tmpdir/specs/README.md" "$pkgdir/etc/firefox/phoenix/specs/README.md"
32 install -Dm644 "$tmpdir/specs/permissions/apple-maps-permissions.txt" "$pkgdir/etc/firefox/phoenix/specs/permissions/apple-maps-permissions.txt"
33 install -Dm644 "$tmpdir/specs/permissions/discord-permissions.txt" "$pkgdir/etc/firefox/phoenix/specs/permissions/discord-permissions.txt"
34 install -Dm644 "$tmpdir/specs/permissions/element-permissions.txt" "$pkgdir/etc/firefox/phoenix/specs/permissions/element-permissions.txt"
35 install -Dm644 "$tmpdir/specs/permissions/google-maps-permissions.txt" "$pkgdir/etc/firefox/phoenix/specs/permissions/google-maps-permissions.txt"
36 install -Dm644 "$tmpdir/specs/permissions/twitter-permissions.txt" "$pkgdir/etc/firefox/phoenix/specs/permissions/twitter-permissions.txt"
37 install -Dm644 "$tmpdir/specs/userjs/apple-maps/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/apple-maps/user.js"
38 install -Dm644 "$tmpdir/specs/userjs/discord/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/discord/user.js"
39 install -Dm644 "$tmpdir/specs/userjs/element/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/element/user.js"
40 install -Dm644 "$tmpdir/specs/userjs/google-maps/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/google-maps/user.js"
41 install -Dm644 "$tmpdir/specs/userjs/photopea/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/photopea/user.js"
42 install -Dm644 "$tmpdir/specs/userjs/twitter/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/twitter/user.js"
43 install -Dm644 "$tmpdir/specs/userjs/youtube/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/youtube/user.js"
44 install -Dm644 "$tmpdir/specs/userjs/youtube-music/user.js" "$pkgdir/etc/firefox/phoenix/specs/userjs/youtube-music/user.js"
45 install -Dm644 "$tmpdir/COPYING.txt" "$pkgdir/usr/share/doc/phoenix/COPYING.txt"
46 install -Dm644 "$tmpdir/README.md" "$pkgdir/usr/share/doc/phoenix/README.md"
47
48 rm -f "$pkgdir/etc/firefox/defaults/pref/phoenix-desktop.js"
49 rm -f "$pkgdir/etc/firefox/phoenix/assets/spec-welcome.txt"
50 rm -f "$pkgdir/usr/lib/firefox/phoenix.cfg"
51 rm -rf "$pkgdir/etc/firefox/phoenix/configs"
52 rm -rf "$pkgdir/etc/firefox/phoenix/resources"
53 rm -rf "$pkgdir/etc/firefox/phoenix/userjs"
54 rm -rf "$tmpdir"
55}
56

Changes since previous scan

--- PKGBUILD @ 2026-09-01 00:11
+++ PKGBUILD @ 2026-09-17 00:27
@@ -1,13 +1,13 @@
# Maintainer: celenity <celenity@celenity.dev>
pkgname=phoenix-arch
-pkgver=202608171
+pkgver=202609011
pkgrel=1
pkgdesc="Phoenix is a suite of configurations & advanced modifications for Mozilla Firefox, designed to put the user first - with a focus on privacy, security, freedom, & usability."
arch=(any)
license=('GPL-3.0-or-later')
url="https://phoenix.celenity.dev"
-source=("${pkgname}-${pkgver}-${pkgrel}.tar.xz::https://releases.celenity.dev/phoenix/releases/2026.08.17.1/linux/phoenix-2026.08.17.1-linux.tar.xz")
-sha512sums=('921cdcc0b81d9927e8c4408acb6306d20e98a78a226d54562ebd4b0f80ac1763a642b0210d87d281c38a134f5e91124f287e7a63a9878f9bb41f941bdde60536')
+source=("${pkgname}-${pkgver}-${pkgrel}.tar.xz::https://releases.celenity.dev/phoenix/releases/2026.09.01.1/linux/phoenix-2026.09.01.1-linux.tar.xz")
+sha512sums=('3ba0d4740d96a1f2b486ee222baf8beca7158330cf8bd8a6bfba158256c1f916aec51f217f6772b0ff66f5ee37a03590d831ffdd11cbfd6c79469ace0160deaf')
pkgver() {
echo "$pkgver"

Scan history

Scanned at (UTC)SeverityRules
2026-09-17 00:27:14 Low 2
2026-09-16 00:03:17 Low 2
2026-09-15 00:25:31 Low 2
2026-09-14 00:27:57 Low 2
2026-09-13 00:19:54 Low 2
2026-09-12 00:25:17 Low 2
2026-09-11 00:19:22 Low 2
2026-09-10 00:22:44 Low 2
2026-09-09 00:04:09 Low 2
2026-09-08 00:18:08 Low 2
2026-09-07 00:30:15 Low 2
2026-09-06 00:17:06 Low 2
2026-09-05 00:16:27 Low 2
2026-09-04 00:03:13 Low 2
2026-09-03 00:15:47 Low 2
2026-09-02 00:02:31 Low 2
2026-09-01 03:46:42 Medium 1
2026-09-01 00:11:19 Low 2
2026-08-31 00:19:57 Low 2
2026-08-30 00:04:14 Low 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion