sdrconnect

maintainer ra1nb0w · 2 votes · scanned 2026-08-03 00:08:14.047287
LOW
View on AUR ↗
Why flagged The package downloads prebuilt binaries from the official sdrplay.com domain, which is the vendor's own infrastructure; while the host is not on a standard whitelist, it is plausibly legitimate and the binaries are hashed, reducing supply-chain risk.

Triggered rules

LOW AI review downgraded a static finding llm_review

The static rules flagged this MEDIUM, but an AI model (qwen/qwen3-235b-a22b-07-25) reviewed the full PKGBUILD and judged it LOW (confidence 95%): The package downloads prebuilt binaries from the official sdrplay.com domain, which is the vendor's own infrastructure; while the host is not on a standard whitelist, it is plausibly legitimate and the binaries are hashed, reducing supply-chain risk.

1 higher static finding superseded - not the current verdict (shown for transparency)
MEDIUM source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:17 source_x86_64=("https://www.sdrplay.com/software/sdrconnect_linux-x64_${build}.tar.gz"

PKGBUILD

1 offending line(s) highlighted
1# Maintainer: Davide Gerhard <rainbow@irh.it>
2
3pkgname=sdrconnect
4pkgver=1.0.9
5build=d34bf923c
6build_rigcontrol=74fbbe8
7pkgrel=1
8pkgdesc="SDR receiver for SDRplay devices"
9arch=('aarch64' 'x86_64')
10url="http://www.sdrplay.com/sdrconnect/"
11license=('custom:EULA')
12depends=('libusb>=1.0' 'glibc' 'gcc-libs' 'fontconfig' 'freetype2' 'brotli' 'expat'
13 'bzip2' 'libpng' 'harfbuzz' 'graphite' 'pcre2' 'alsa-lib' 'util-linux-libs'
14 'lame' 'hamlib')
15# disable stripping symbols and debug package
16options=(!strip !debug)
17source_x86_64=("https://www.sdrplay.com/software/sdrconnect_linux-x64_${build}.tar.gz"
18 "https://www.sdrplay.com/software/rigcontrol_linux-x64_${build_rigcontrol}.tar.gz")
19source_aarch64=("https://www.sdrplay.com/software/sdrconnect_linux-arm64_${build}.tar.gz"
20 "https://www.sdrplay.com/software/rigcontrol_linux-arm64_${build_rigcontrol}.tar.gz")
21source=("sdrconnect.desktop"
22 "rigcontrol.desktop"
23 "nrspadministrator.desktop"
24 "nrspupdater.desktop"
25 "67-sdrplay.rules"
26 "sdrconnect.service")
27sha256sums=('8324e5e61e08e8fead2d0b5bf9f1926d3013c34f9f550ee41b182c4dcf0dd5a0'
28 '212ed5b5f82c722aa9e4b86cb4248de9f29fdbdd3853dce9dbbd34d8d0486819'
29 'a597f836a5727d5394152545efd2acecb9728a9908572b7e10703f830828a403'
30 '5d85766d4b21846a8e567f15464ea1dbcc475f0881fe813146af19fc4e753cbf'
31 'b39086ca99ef4b2242ff9edef93258c99d478fd37a8ba64319843928e316c61b'
32 '0ac0db2d91ebfe442a80e0f5fb153ec0f93864abf5ae15c6163d9c3abc103498')
33sha256sums_aarch64=('81ec345bdc2f2267f03c084930d5a2d2a4ef81ac989e508ba744757f4292488d'
34 'dc355cdce93fe86a2ba8580ba3236de31f76f29c5931a381bc34fa58b4f088fa')
35sha256sums_x86_64=('1823fdb01076969cda9475363c41f5e7e2bdf447a2efb063abad68908f47e1b3'
36 'befb242ff4139885d57dadcff058b5459933c14f0e6ef176db804b62f144318f')
37
38package() {
39 cd "${srcdir}"
40
41 # These commands are equivalent to the scripts used in the supplied package
42 install -D -m644 "LICENCE" "${pkgdir}/usr/share/licenses/${pkgname}/LICENCE"
43 (find *.so -type f -exec install -D -m755 "{}" "${pkgdir}/opt/${pkgname}/{}" \;)
44 install -D -m755 "SDRconnect" "${pkgdir}/opt/${pkgname}/SDRconnect"
45 install -D -m755 "SDRconnect_headless" "${pkgdir}/opt/${pkgname}/SDRconnect_headless"
46 install -D -m755 "RigControl" "${pkgdir}/opt/${pkgname}/RigControl"
47 install -D -m644 "icons/64x64/sdrconnect.png" "${pkgdir}/usr/share/icons/sdrconnect.png"
48 install -D -m644 "icons/64x64/rigcontrol.png" "${pkgdir}/usr/share/icons/rigcontrol.png"
49 install -D -m644 "sdrconnect.desktop" "${pkgdir}/usr/share/applications/sdrconnect.desktop"
50 install -D -m644 "rigcontrol.desktop" "${pkgdir}/usr/share/applications/rigcontrol.desktop"
51
52 # include NRSP-ST file
53 install -D -m755 "NRSPAdministrator" "${pkgdir}/opt/${pkgname}/NRSPAdministrator"
54 install -D -m755 "NRSPUpdater" "${pkgdir}/opt/${pkgname}/NRSPUpdater"
55 install -D -m644 "icons/64x64/nrspupdater.png" "${pkgdir}/usr/share/icons/nrspupdater.png"
56 install -D -m644 "icons/64x64/nrspadministrator.png" "${pkgdir}/usr/share/icons/nrspadministrator.png"
57 install -D -m644 "nrspadministrator.desktop" "${pkgdir}/usr/share/applications/nrspadministrator.desktop"
58 install -D -m644 "nrspupdater.desktop" "${pkgdir}/usr/share/applications/nrspupdater.desktop"
59
60 # avoid issue with libsdrplay rules
61 install -D -m644 67-sdrplay.rules "${pkgdir}/usr/lib/udev/rules.d/67-sdrplay.rules"
62
63 install -m 755 -d "${pkgdir}/usr/bin"
64 ln -s "/opt/${pkgname}/SDRconnect" "${pkgdir}/usr/bin/${pkgname}"
65 ln -s "/opt/${pkgname}/SDRconnect_headless" "${pkgdir}/usr/bin/${pkgname}-headless"
66 ln -s "/opt/${pkgname}/RigControl" "${pkgdir}/usr/bin/rigcontrol"
67 ln -s "/opt/${pkgname}/NRSPUpdater" "${pkgdir}/usr/bin/nrsupdater"
68 ln -s "/opt/${pkgname}/NRSPAdministrator" "${pkgdir}/usr/bin/nrspadministrator"
69
70 # install the service; should best used as user
71 # static server port for the moment
72 install -D -m644 sdrconnect.service -t "${pkgdir}/usr/lib/systemd/system"
73 install -D -m644 sdrconnect.service -t "${pkgdir}/usr/lib/systemd/user"
74}
75

Scan history

Scanned at (UTC)SeverityRules
2026-08-03 00:08:14 LOW 2
2026-08-02 00:16:08 LOW 2
2026-08-01 00:11:18 LOW 2
2026-07-31 00:14:10 LOW 2
2026-07-30 00:17:23 LOW 2
2026-07-29 00:25:53 LOW 2
2026-07-28 00:07:28 LOW 2
2026-07-27 00:24:32 LOW 2
2026-07-26 00:07:32 LOW 2
2026-07-25 00:13:44 LOW 2
2026-07-24 00:02:28 LOW 2
2026-07-23 00:14:47 LOW 2
2026-07-22 00:29:32 LOW 2
2026-07-21 00:24:15 LOW 2
2026-07-20 00:19:49 LOW 2
2026-07-19 00:17:08 LOW 2
2026-07-18 00:14:48 LOW 2
2026-07-17 00:06:16 LOW 2
2026-07-16 00:05:41 LOW 2
2026-07-15 00:09:25 LOW 2

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion