qoder-ide-bin

MEDIUM
maintainer zxp19821005 2 votes scanned 2026-10-08 04:07:28.496369
View on AUR
Why flagged

The package downloads a prebuilt RPM from the vendor's own domain (download.qoder.com), which is not on standard whitelists but plausibly official; however, installing an unverifiable binary executable from a non-standard host with a fixed checksum presents a supply-chain risk if the host were compromised.

Triggered rules

Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:30 "${pkgname%-bin}-${pkgver}.rpm::https://download.qoder.com/release/latest/${pkgname%-bin}_${CARCH}.rpm"
Medium AI review llm_review

An AI model (qwen/qwen3-235b-a22b-2507) reviewed this and agrees it is MEDIUM (confidence 90%): The package downloads a prebuilt RPM from the vendor's own domain (download.qoder.com), which is not on standard whitelists but plausibly official; however, installing an unverifiable binary executable from a non-standard host with a fixed checksum presents a supply-chain risk if the host were compromised.

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: zxp19821005 <zxp19821005 at 163 dot com>
2_appname=qoder
3pkgname="${_appname}-ide-bin"
4_pkgname='Qoder IDE'
5pkgver=1.32.2
6_electronversion=42
7pkgrel=2
8pkgdesc="AI native IDE for real-world software development."
9arch=('x86_64')
10url="https://qoder.com/"
11_ghurl="https://github.com/QoderAI/changelog-zh_CN"
12license=('LicenseRef-custom')
13conflicts=("${pkgname%-bin}")
14provides=("${pkgname%-bin}=${pkgver}")
15depends=(
16 "electron${_electronversion}"
17 'libxkbfile'
18 'nodejs'
19 'python'
20)
21optdepends=(
22 'bash'
23 'zsh'
24)
25options=(
26 '!emptydirs'
27 '!strip'
28)
29source=(
30 "${pkgname%-bin}-${pkgver}.rpm::https://download.qoder.com/release/latest/${pkgname%-bin}_${CARCH}.rpm"
31 "LICENSE.html"
32 "${pkgname%-bin}.js"
33 "${pkgname%-bin}.sh"
34)
35sha256sums=('5fa93ead5b76afb977a2c165ab14fb0361e746e57e7b04d05f7c397ab32d8cda'
36 'd93359b3ca57aec94960975eec23b6412dc8fc0c5b5fcbce57bee0931e01ec61'
37 'cbeb2e78d46c0cbe8793e7a2c06bd339e3ed9dca5f0ae1196281b8d2cf60c4c5'
38 'cebedc3391cbab6d43f37fbf3a87ddaad16597cb5ea487a4d55b1f478d810082')
39pkgver() {
40 cd "${srcdir}/usr/share/${pkgname%-bin}/resources/app"
41 grep '"version":' featureFlags.json | awk -F'"version": "' '{print $2}' | awk -F',' '{print $1}' | tr -d '"'
42}
43_get_app_dir() {
44 find "${srcdir}" -type f -name "resources.pak" -print 2>/dev/null | while read f; do [ -d "${f%/*}/resources" ] && echo "${f%/*}" && break; done
45}
46_check_electron_version() {
47 echo "Verifying Electron version..."
48 local _main_exe=$(find "$(_get_app_dir)" -maxdepth 1 -type f -executable -printf '%s %p\n' | sort -nr | head -1 | cut -d' ' -f2-)
49 [[ -z "${_main_exe}" ]] && echo -e "\033[1;33mNote: Could not find Electron binary.\033[0m" && return
50 local _elec_ver=$(strings "${_main_exe}" | grep -oP 'Electron/\K[0-9]+' | head -1)
51 [[ -z "${_elec_ver}" ]] && echo -e "\033[1;33mNote: Could not determine Electron version.\033[0m" && return
52 [[ "${_elec_ver}" != "${_electronversion}" ]] &&
53 echo -e "\033[1;31mWarning: Electron version mismatch! Detected: ${_elec_ver}, Expected: ${_electronversion}\033[0m" ||
54 echo -e "Electron version verified: \033[1;31m${_elec_ver}\033[0m"
55}
56prepare() {
57 _check_electron_version
58 sed -i -e "
59 s/@electronversion@/${_electronversion}/g
60 s/@appname@/${pkgname%-bin}/g
61 s/@runname@/app/g
62 " "${srcdir}/${pkgname%-bin}.sh"
63 sed -i "s/@ELECTRON@/electron${_electronversion}/g" "${srcdir}/${pkgname%-bin}.js"
64 sed -i "s/\/usr\/share\/${pkgname%-bin}\///g" "${srcdir}/usr/share/applications/${pkgname%-bin}"*.desktop
65 local _app_dir="$(_get_app_dir)"
66 find "${_app_dir}/resources/app" \( -name "*win32*" -o -name "*darwin*" -o -name "*arm*" \) -exec rm -rf {} +
67 rm -rf \
68 "${_app_dir}/resources/app/node_modules/windows-foreground-love" \
69 "${_app_dir}/resources/app/node_modules/native-is-elevated"
70}
71package() {
72 install -Dm755 "${srcdir}/${pkgname%-bin}.sh" "${pkgdir}/usr/bin/${pkgname%-bin}"
73 install -Dm755 "${srcdir}/${pkgname%-bin}.js" -t "${pkgdir}/usr/lib/${pkgname%-bin}"
74 local _app_dir="$(_get_app_dir)"
75 cp -a "${_app_dir}/resources/app" "${pkgdir}/usr/lib/${pkgname%-bin}/"
76 install -Dm644 "${srcdir}/usr/share/pixmaps/${pkgname%-bin}.png" -t "${pkgdir}/usr/share/pixmaps"
77 install -Dm644 "${srcdir}/usr/share/applications/${pkgname%-bin}"* -t "${pkgdir}/usr/share/applications"
78 install -Dm644 "${srcdir}/usr/share/appdata/${pkgname%-bin}.appdata.xml" -t "${pkgdir}/usr/share/appdata"
79 install -Dm644 "${srcdir}/usr/share/mime/packages/${pkgname%-bin}-workspace.xml" -t "${pkgdir}/usr/share/mime/packages"
80 if [ -x "/usr/bin/zsh" ];then
81 install -Dm644 "${srcdir}/usr/share/bash-completion/completions/${_appname}" "${pkgdir}/usr/share/bash-completion/completions/${pkgname%-bin}"
82 fi
83 if [ -x "/usr/bin/zsh" ];then
84 install -Dm644 "${srcdir}/usr/share/zsh/site-functions/_${_appname}" "${pkgdir}/usr/share/zsh/site-functions/_${pkgname%-bin}"
85 fi
86 install -Dm644 "${srcdir}/LICENSE.html" -t "${pkgdir}/usr/share/licenses/${pkgname}"
87}

Changes since previous scan

--- PKGBUILD @ 2026-10-08 00:28
+++ PKGBUILD @ 2026-10-08 04:07
@@ -2,9 +2,9 @@
_appname=qoder
pkgname="${_appname}-ide-bin"
_pkgname='Qoder IDE'
-pkgver=1.31.2
+pkgver=1.32.2
_electronversion=42
-pkgrel=1
+pkgrel=2
pkgdesc="AI native IDE for real-world software development."
arch=('x86_64')
url="https://qoder.com/"
@@ -32,16 +32,16 @@
"${pkgname%-bin}.js"
"${pkgname%-bin}.sh"
)
-sha256sums=('eed8d267be4ed1b02240ba1aff190fec2072f49bc4884b8ad1215a3ad847fcb1'
+sha256sums=('5fa93ead5b76afb977a2c165ab14fb0361e746e57e7b04d05f7c397ab32d8cda'
'd93359b3ca57aec94960975eec23b6412dc8fc0c5b5fcbce57bee0931e01ec61'
'cbeb2e78d46c0cbe8793e7a2c06bd339e3ed9dca5f0ae1196281b8d2cf60c4c5'
- '700067aa4b354a91ab3374b5495af9eb3093855a3d8016a8303e88abf3470599')
+ 'cebedc3391cbab6d43f37fbf3a87ddaad16597cb5ea487a4d55b1f478d810082')
pkgver() {
cd "${srcdir}/usr/share/${pkgname%-bin}/resources/app"
grep '"version":' featureFlags.json | awk -F'"version": "' '{print $2}' | awk -F',' '{print $1}' | tr -d '"'
}
_get_app_dir() {
- find "${srcdir}" -type f -name "resources.pak" -exec dirname {} + | head -n 1
+ find "${srcdir}" -type f -name "resources.pak" -print 2>/dev/null | while read f; do [ -d "${f%/*}/resources" ] && echo "${f%/*}" && break; done
}
_check_electron_version() {
echo "Verifying Electron version..."
@@ -59,11 +59,10 @@
s/@electronversion@/${_electronversion}/g
s/@appname@/${pkgname%-bin}/g
s/@runname@/app/g
- s/@cfgdirname@/${_pkgname}/g
" "${srcdir}/${pkgname%-bin}.sh"
sed -i "s/@ELECTRON@/electron${_electronversion}/g" "${srcdir}/${pkgname%-bin}.js"
sed -i "s/\/usr\/share\/${pkgname%-bin}\///g" "${srcdir}/usr/share/applications/${pkgname%-bin}"*.desktop
- local _app_dir=$(_get_app_dir)
+ local _app_dir="$(_get_app_dir)"
find "${_app_dir}/resources/app" \( -name "*win32*" -o -name "*darwin*" -o -name "*arm*" \) -exec rm -rf {} +
rm -rf \
"${_app_dir}/resources/app/node_modules/windows-foreground-love" \
@@ -72,8 +71,8 @@
package() {
install -Dm755 "${srcdir}/${pkgname%-bin}.sh" "${pkgdir}/usr/bin/${pkgname%-bin}"
install -Dm755 "${srcdir}/${pkgname%-bin}.js" -t "${pkgdir}/usr/lib/${pkgname%-bin}"
- local _app_dir=$(_get_app_dir)
- cp -a "${_app_dir}/resources/app/"* "${pkgdir}/usr/lib/${pkgname%-bin}/"
+ local _app_dir="$(_get_app_dir)"
+ cp -a "${_app_dir}/resources/app" "${pkgdir}/usr/lib/${pkgname%-bin}/"
install -Dm644 "${srcdir}/usr/share/pixmaps/${pkgname%-bin}.png" -t "${pkgdir}/usr/share/pixmaps"
install -Dm644 "${srcdir}/usr/share/applications/${pkgname%-bin}"* -t "${pkgdir}/usr/share/applications"
install -Dm644 "${srcdir}/usr/share/appdata/${pkgname%-bin}.appdata.xml" -t "${pkgdir}/usr/share/appdata"
@@ -86,4 +85,3 @@
fi
install -Dm644 "${srcdir}/LICENSE.html" -t "${pkgdir}/usr/share/licenses/${pkgname}"
}
-

Scan history

Scanned at (UTC)SeverityRules
2026-10-08 04:07:28 Medium 2
2026-10-08 00:28:03 Medium 2
2026-10-07 00:21:34 Medium 2
2026-10-06 00:13:36 Medium 2
2026-10-05 23:40:58 Medium 1
2026-10-05 00:08:03 Medium 2
2026-10-04 00:18:08 Medium 2
2026-10-03 00:23:04 Medium 2
2026-10-02 00:00:32 Medium 2
2026-10-01 00:02:06 Medium 2
2026-09-30 00:20:07 Medium 2
2026-09-29 00:07:46 Medium 2
2026-09-28 00:28:32 Medium 2
2026-09-27 00:07:07 Medium 2
2026-09-26 00:12:15 Medium 2
2026-09-25 00:03:36 Medium 2
2026-09-24 00:24:14 Medium 2
2026-09-23 21:40:52 Medium 2
2026-09-23 00:28:13 Medium 2
2026-09-22 07:37:25 Medium 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion