AUR frente a Flatpak
Ditana admite paquetes nativos de Arch, paquetes del AUR compilados localmente con paru y aplicaciones Flatpak de Flathub ejecutadas en un espacio aislado. El orden de prioridad es primero los paquetes nativos, después Flatpak y por último el AUR, y la razón para ir más allá de un paquete nativo nunca es que Flatpak ofrezca una mejor experiencia, sino que no hay ningún paquete nativo disponible.
Cuándo Flatpak es la mejor opción
Sección titulada «Cuándo Flatpak es la mejor opción»Cuando el propio Arch no incluye un paquete, prefiera Flatpak antes que el AUR para una aplicación de escritorio que tenga una compilación mantenida en Flathub.
- Aislamiento. Las aplicaciones Flatpak se ejecutan en un espacio aislado de
bubblewrapcon acceso restringido al sistema de archivos y a IPC. Para navegadores, reproductores multimedia y otro software expuesto a internet, esta es una capa real de defensa en profundidad. - Sin tiempo de compilación. Los paquetes del AUR compilados desde el código fuente pueden tardar minutos (u horas, en aplicaciones grandes como LibreOffice). Las instalaciones de Flatpak descargan binarios precompilados de Flathub.
- Sin riesgo de ABI. Los paquetes binarios del AUR dejan de funcionar de vez en cuando si se actualizan las bibliotecas del sistema y el binario original espera una ABI distinta. Los Flatpaks incluyen su propio entorno de ejecución y están protegidos frente a ese riesgo.
- Actualizaciones predecibles. Las versiones de Flathub tienen número de versión y se pueden revertir fácilmente. El AUR es de actualización continua y no está coordinado.
Cuándo el AUR es la mejor opción
Sección titulada «Cuándo el AUR es la mejor opción»Hay tres casos en los que Ditana prefiere —o exige— el AUR antes que Flatpak.
Ditana ya recompila y firma 45 de las recetas del AUR que necesita, por lo que paru -S a menudo las obtendrá del repositorio de Ditana en lugar del AUR. Cada una de ellas se clasificó antes de compilarse: un cambio en una URL de origen, en una función de compilación o en una suma de comprobación sin cambio de versión detiene toda la ejecución para que una persona lo revise. Las recetas que Ditana no incluye las instala paru directamente desde el AUR, sin revisar, y esa es la diferencia de la que trata el resto de esta página.
Navegadores basados en Chromium con el refuerzo de seguridad predeterminado de Ditana
Sección titulada «Navegadores basados en Chromium con el refuerzo de seguridad predeterminado de Ditana»Ditana no concede espacios de nombres de usuario sin privilegios a cualquier programa. Han sido la base de varias escaladas locales de privilegios publicadas, y de las dieciséis entradas del kernel Linux en el catálogo de vulnerabilidades explotadas conocidas de CISA en tres años, seis pueden explotarse a través de ellos; el recuento se hizo con la versión 2026.09.04 del catálogo, y la interpretación de cuáles son esas seis es nuestra, así que conviene comprobarla en lugar de creerla. Por eso Ditana los permite programa por programa: un programa BPF mínimo, conectado al propio hook userns_create del kernel, niega un espacio de nombres a cualquier ejecutable para el que ninguna opción lo haya solicitado. bwrap lo ha solicitado, así que cada Flatpak construye su espacio aislado externo como de costumbre.
Aun así, Brave proviene del AUR como brave-bin, por dos razones que no tienen nada que ver con el espacio aislado externo. Su Flatpak incluye zypak, que crea espacios de nombres adicionales desde un binario propio situado en lo más profundo del espacio aislado, y no se ha probado si una lista de permitidos por ejecutable llega siquiera a abarcarlos. Además, un ejecutable dentro de un Flatpak lo reemplaza flatpak update, algo que no ve el hook encargado de mantener sincronizada la lista de permitidos, de modo que el permiso caducaría silenciosamente con la siguiente actualización.
El paquete del AUR brave-bin no necesita nada de esto. Trae su propio programa auxiliar setuid chrome-sandbox y construye su espacio aislado sin ningún espacio de nombres de usuario; por eso este paquete se mantiene, aunque la regla dé prioridad a Flatpak sobre el AUR.
Si se rechaza un espacio aislado instalado por usted
Sección titulada «Si se rechaza un espacio aislado instalado por usted»Si a un espacio aislado instalado por usted se le niega un espacio de nombres de usuario, quien lo negó es el guardián. Agregue el ejecutable a /etc/ditana/userns-allow.conf, una ruta absoluta por línea, y vuelva a cargar el guardián:
sudo ditana-userns-guard --reloadsudo ditana-userns-guard --status muestra cuántos espacios de nombres se han permitido y rechazado desde que se cargó el guardián, y enumera los programas que rechazó, primero el más reciente, cada uno con el usuario que lo ejecutó y el número de veces. sudo ditana-userns-guard --observe deja de rechazar y sigue llevando la lista, de modo que muestra lo que un programa solicitaría mientras el programa sigue funcionando; sudo ditana-userns-guard vuelve a activar el rechazo.
Software que no está disponible en Flathub
Sección titulada «Software que no está disponible en Flathub»Una parte nada desdeñable del software útil para Linux solo existe en el AUR: herramientas de desarrollo de nicho, controladores específicos de un fabricante, utilidades de hardware, fuentes. Para estos casos, el AUR es la única opción, y paru hace que instalarlos sea sencillo.
Si quiere participar en el ecosistema del AUR
Sección titulada «Si quiere participar en el ecosistema del AUR»Si usa Arch y quiere seguir los feeds de commits del AUR, votar paquetes o mantener sus propios paquetes del AUR, seguir usando el AUR para las aplicaciones de uso diario le permite mantenerse al tanto.
Cómo decide Ditana durante la instalación
Sección titulada «Cómo decide Ditana durante la instalación»La configuración KDL permite que cada opción declare arch-packages, flatpak-packages y aur-packages en paralelo, y userns-allow para un ejecutable cuyo espacio aislado necesite un espacio de nombres de usuario. Cuando hay más de una fuente disponible, la elección se hace de forma deliberada, paquete por paquete, con una explicación registrada en el archivo .kdl correspondiente. Consulte ditana-config para ver el razonamiento en su contexto.
Consejo práctico: revisión periódica de los Flatpaks instalados
Sección titulada «Consejo práctico: revisión periódica de los Flatpaks instalados»Los entornos de ejecución de Flatpak se acumulan. Ejecute sudo flatpak uninstall --unused de vez en cuando para recuperar espacio en disco, y sudo flatpak update para mantener las aplicaciones al día. Ambas operaciones son seguras. Ditana instala los Flatpaks en la instalación del sistema y no en una por usuario; por eso ambas necesitan permisos de root.
Esta traducción la hizo una máquina. Los lectores la mejoran en Weblate.