Если вы ставили пакеты через Homebrew, сторонний tap мог нести произвольный Ruby-код. В 6.0 эта схема сломалась: теперь сторонние репозитории должны явно получить trust, прежде чем что-то установить. Мелочь, но она закрывает большую дыру в цепочке поставок.
Песочница на Linux теперь включена по умолчанию — через Bubblewrap, как на macOS последние десять лет. Плюс
brew vulns проверяет установленные пакеты по открытой базе уязвимостей OSV, а brew install и brew upgrade стали спрашивать перед запуском. Мне кажется, это именно тот случай, когда ломать обратную совместимость ради безопасности — правильный выбор.Подробности.
