安全架构与隐私防护 (Security)
Omarchy 极度重视系统安全。这是一款旨在让你在真实世界的严苛环境中开展“真正工作”的操作系统,即便笔记本电脑意外遗失也绝不会演变为安全灾难。以下是系统的安全防护措施:
- 强制全盘加密 (Full-disk encryption):这是确保物理数据安全的最核心防线。如果你的电脑遗失或失窃,全盘数据均由标准的 LUKS (Linux Unified Key Setup) 强力加密保护。
- 系统防火墙默认开启:所有入站网络流量默认全部被拦截阻断,仅开放 53317 端口以支持 LocalSend 局域网互传。即便是 SSH 服务在初始状态下也是关闭的,直到你在 Setup > Security > SSHD 中主动开启,开启时会同步配置 22 端口的防暴力破解频次限制。我们甚至通过 ufw-docker 对 Docker 容器的网络访问进行了严格收紧,杜绝容器端口意外暴露给公网。
- Arch 滚动更新带来最快安全修复:作为 Omarchy 底座的 Arch Linux 是滚动更新发行版。这意味着任何在开源软件包中被发现并修复的安全漏洞,都能在第一时间通过
omarchy-update安装更新。你始终运行在最新、最安全的代码版本之上。 - Omarchy 维护独立软件仓库与镜像源:Omarchy 默认仅依赖 Arch 官方的核心核心仓库 (core/extra/multilib) 以及由 Omarchy 维护的专属软件包仓库。你可以按需从 AUR 安装软件,但基础系统本身绝不依赖 AUR —— 仅极少数可选应用(如第三方浏览器)会从 AUR 拉取。
- Cloudflare 顶级 DDoS 防护盾:Omarchy 的全部软件分发基础设施 —— 包括系统 ISO 镜像、Omarchy 软件包仓库以及 Arch 镜像源 —— 均部署在 Cloudflare 的全球 CDN 网络与强大的 DDoS 防护盾之后,提供卓越的可用性与抗攻击能力。
修改系统密码
在加密安装的系统中包含两道独立密码:开机时解密硬盘的密码,以及日常登录与执行 sudo 提权的用户密码。两者均可在 Omarchy 菜单中的 Update > Password 下修改 —— Drive Encryption 对应磁盘解密密码,User 对应用户登录密码。修改硬盘密码时会要求先验证当前密码。
将使用过的电脑安全转交他人
如果你需要将电脑转交给其他同事或朋友,无需重新格式化安装系统。只需在 Omarchy 菜单中运行 Setup > Reset Computer,输入 reset 确认并重启即可。这会彻底清空所有用户账户及 /home 下的一切数据,清除自安装以来你所安装的所有额外软件包与系统改动,并重置整台机器的网络配置、主机密钥等身份凭据。重启后将直接展现首次开机配置向导,供新机主设置自己的用户名、登录密码及磁盘加密密码。
该功能基于安装时创建的基线系统快照实现,因此仅适用于通过 Omarchy 官方 ISO 安装的机器。在未开启加密的磁盘上,重置属于常规删除而非不可逆的安全粉碎,若包含极高密级数据建议执行全新重新安装。
临时免密 sudo (Passwordless sudo)
在某些场景下你可能希望 sudo 暂停密码确认,最典型的场景就是 AI Agent 正在为你执行长耗时的复杂系统配置工作。在菜单中选择 Setup > Security > Passwordless Sudo 即可临时开启 15 分钟免密状态,倒计时结束后会自动恢复密码验证。在计时结束前再次运行该选项可提前终止免密,你也可以在终端中传入自定义时长,如 omarchy-sudo-passwordless 30。
请务必清醒认识其安全含义:在此期间,任何以你当前用户身份运行的程序都可以无需确认直接以 root 最高权限执行任何操作。这既是其便利所在,也是其风险所在。
软件包与 ISO GPG 签名公钥
所有官方 ISO 镜像及 Omarchy 软件仓库包的签名公钥指纹为:40DFB630FF42BCFFB047046CF0134EE680CAC571(可在 openpgp.org 验证)。系统内置的 omarchy/omarchy-keyring 软件包同样包含该公钥并用于无缝下发后续密钥轮转更新。
在任何 ISO 镜像下载地址后加上 .sig(如 https://iso.omarchy.org/omarchy-x.x.x.iso.sig)即可获取对应的数字签名文件。