Samozrejme ma moznost instalovat jen do sveho profilu, ne do systemoveho. Hodi se to napriklad pri vyvoji, muzete si nadefinovat nix shell s baliky ktere potrebujete, ktere se nainstaluji jen do uzivatelskeho profilu (a nejen to, baliky budou dostupne, jen pokud bude aktivovany shell). Ziskate tim reprodukovatelne prostredi, da se tim krasne eliminovat Docker.
How Nix Works https://nixos.org/guides/how-nix-works/
Nix pro vývojáře (Michal Sojka) / InstallFest (starsi, ale na pochopeni zkladnich principu staci, jen se tam neresi flakes) https://www.youtube.com/watch?v=qy0BmMX5vHE
Nix umožňuje (v defaultní instalaci) to, aby jím balíky instalovali i neprivilegovaní uživatelé. Normálně to je bezpečné a může to být velmi zajímavá výhoda.
Ale takové nastavení zvyšuje riziko podobných chyb - tady nebylo bezpečné instalovat podle "zdrojových receptů" z nedůvěryhodného zdroje. (zdroje binárek neprivilegovaní změnit nemohou)
9. 4. 2026, 17:49 editováno autorem komentáře
Je to věc, kterou v při čipu lze udělat bezpečně. V principu by mohlo být bezpečné umožnit instalaci balíčků z libovolných zdrojů, pokud se vyřeší potenciální problémy (např. SUID/SGID). Potom se ten sdílený daemon může chovat jako deduplikující úložiště a cache (když stejný balíček chtějí dva uživatelé, stáhne se jen jednou a uloží se též jen jednou), a nemusí řešit nic dalšího.
To, že se implementace nepovedla, je jiná věc. Kdybychom to měli brát jako argument proti, pak bychom nemohli mít prakticky nic.
Třetí věc je, jestli je dobré to mít defaultně zapnuté. Přecejen to zvětšuje attack surface.