zapret-gtk
MEDIUM
maintainer Taygun86
2 votes
scanned 2026-08-21 13:15:20.063848
Why flagged
The package downloads a prebuilt .deb from a personal GitHub Pages host, which is an unverifiable executable artifact that could be silently swapped; worst case is arbitrary code execution via a trojaned binary.
Triggered rules
Medium
source=() URL on a non-standard host
source_untrusted_domain
One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).
-
PKGBUILD:13
source=("$pkgname-$pkgver.deb::https://taygun86.github.io/taygun86-repo/deb/zapret-gtk_${pkgver}-1_amd64.deb")
Medium
AI review
llm_review
An AI model (qwen/qwen3-235b-a22b-2507) reviewed this and agrees it is MEDIUM (confidence 95%): The package downloads a prebuilt .deb from a personal GitHub Pages host, which is an unverifiable executable artifact that could be silently swapped; worst case is arbitrary code execution via a trojaned binary.
PKGBUILD
1 offending line(s) highlighted
1
# Maintainer: Taygun86
2
3
pkgname=zapret-gtk
4
pkgver=0.5.0
5
pkgrel=1
6
pkgdesc="GUI client for Zapret DPI Bypass"
7
arch=('x86_64')
8
url="https://github.com/Taygun86/zapret-gtk"
9
license=('GPL-3.0-only')
10
depends=('gtk4' 'libadwaita' 'iptables' 'ipset' 'curl' 'git' 'polkit')
11
provides=("zapret-gtk=$pkgver")
12
conflicts=('zapret-gtk-bin' 'zapret-gtk-git')
13
source=("$pkgname-$pkgver.deb::https://taygun86.github.io/taygun86-repo/deb/zapret-gtk_${pkgver}-1_amd64.deb")
14
sha256sums=('366bd5cf17a701767d1a21e1651c414d34ac8037068b6c8a7cead112bb0c81a7')
15
16
package() {
17
tar -xf data.tar.xz -C "$pkgdir/"
18
}
19
Changes since previous scan
--- PKGBUILD @ 2026-06-18 16:11+++ PKGBUILD @ 2026-08-21 13:15@@ -1,27 +1,19 @@ # Maintainer: Taygun86 pkgname=zapret-gtk-pkgver=0.4.0+pkgver=0.5.0 pkgrel=1 pkgdesc="GUI client for Zapret DPI Bypass" arch=('x86_64') url="https://github.com/Taygun86/zapret-gtk"-license=('GPL3')+license=('GPL-3.0-only') depends=('gtk4' 'libadwaita' 'iptables' 'ipset' 'curl' 'git' 'polkit')-makedepends=('cargo')-source=("git+$url.git#tag=v$pkgver") # Bu satır release tag'i atıldığında çalışır-# Geliştirme aşamasında lokal dosya için source dizisi boş bırakılabilir veya değiştirilebilir.-md5sums=('SKIP')+provides=("zapret-gtk=$pkgver")+conflicts=('zapret-gtk-bin' 'zapret-gtk-git')+source=("$pkgname-$pkgver.deb::https://taygun86.github.io/taygun86-repo/deb/zapret-gtk_${pkgver}-1_amd64.deb")+sha256sums=('366bd5cf17a701767d1a21e1651c414d34ac8037068b6c8a7cead112bb0c81a7') -build() {- cd "$pkgname"- cargo build --release --locked+package() {+ tar -xf data.tar.xz -C "$pkgdir/" } -package() {- cd "$pkgname"- install -Dm755 target/release/zapret-gtk "$pkgdir/usr/bin/zapret-gtk"- install -Dm644 zapretgtk512.png "$pkgdir/usr/share/icons/hicolor/512x512/apps/zapret-gtk.png"- install -Dm644 zapret-gtk.desktop "$pkgdir/usr/share/applications/zapret-gtk.desktop"-}-Scan history
| Scanned at (UTC) | Severity | Rules |
|---|---|---|
| 2026-08-21 13:15:20 | Medium | 2 |
| 2026-06-18 16:11:54 | Clean | 0 |