Установка кажется формальностью: скачать, запустить, готово. На агентной IDE это первое место, где формальность стоит дорого. Devin Desktop исполняет код на вашей машине под правами вашего пользователя, поэтому канал, из которого пришёл установщик, - это и есть первая граница доверия. Ошибиться здесь легко именно потому, что шаг выглядит несерьёзным.
Наивный ход понятен: взять пакет там, где привычно, - из чужого зеркала, из стороннего репозитория, из первой ссылки в поиске, - и поставить системным менеджером, как любое другое приложение. Для обычного редактора это сработало бы без последствий. Здесь тот же жест переносит доверие с Cognition на случайный источник, ничего не сообщая об этом. И чем крупнее команда, тем чаще этот тихий перенос доверия делают не задумываясь, по инерции привычного менеджера пакетов.
Ломается это на ребрендинге, который оставил следы в именах. После перехода с Windsurf пакет называется devin-desktop, но адреса официального репозитория всё ещё содержат windsurf, а для совместимости существует переходный пакет windsurf. Человек, который ищет пакет по старому имени, легко принимает несовпадение за ошибку и уходит искать "правильный" источник - и находит неофициальный. Само расхождение имён нормально и задокументировано; ненормально делать из него вывод в пользу чужого зеркала.
Профессиональный ход прост: установщик берут только с официальной страницы загрузки Devin, а платформенный способ выбирают под систему. macOS и Windows ставят готовым установщиком. На Linux есть развилка: deb и rpm подключают официальный репозиторий и обновляются штатным менеджером, а tarball ставится вручную и сам себя не обновляет - за его актуальностью придётся следить руками. Документация фиксирует и минимум для Linux: glibc не ниже 2.28 и glibcxx не ниже 3.4.25.
Почему разделение способов - не мелочь. Tarball удобен там, где нет прав на системный репозиторий, но его неавтообновляемость означает, что машина тихо остаётся на старой версии, пока кто-то не обновит её вручную; для инструмента с коротким циклом релизов это накопленный риск. deb и rpm через репозиторий снимают эту заботу, но требуют доверенного канала и подписи. Выбор между ними - это выбор между ручным контролем версии и доверием к каналу, а не вопрос вкуса.
Цена неверного канала конкретна и несимметрична. Установка - это исполнение кода с вашими правами; подменённый установщик получает ровно тот доступ, что и вы, ещё до первой строки агента. На управляемом устройстве добавляется вторая цена: пакет мимо корпоративного канала нарушает системную политику и ломает централизованное обновление, из-за чего машина выпадает из-под управления безопасности. Ошибка здесь не косметическая, а на уровне доверия к машине. Восстановить это доверие после подмены нельзя правкой конфигурации - только переустановкой из доверенного канала.
Поэтому на управляемых устройствах порядок обратный обычному: сначала проверяют подпись пакета, системную политику и корпоративный канал распространения, и только потом ставят. Личная машина прощает больше, но принцип тот же: источник - официальная страница, способ - под платформу, версия - зафиксирована. Осознанное решение здесь стоит минуты, а его отсутствие всплывает месяцами позже.
Проверять установку стоит не по тому, что окно открылось, а по нескольким наблюдаемым точкам. Убедитесь, что установлен именно официальный пакет devin-desktop из ожидаемого репозитория. Откройте проект из терминала командой devin-desktop и убедитесь, что она зарегистрирована. Сверьте версию приложения со stable changelog. На Linux заранее проверьте, что система удовлетворяет требованиям glibc и glibcxx, - иначе приложение может не запуститься или вести себя непредсказуемо.
Инженерный вывод: установка Devin Desktop - это не разовая формальность, а решение о канале доверия и о том, кто отвечает за обновление. Официальная страница отвечает за подлинность, репозиторий deb и rpm - за автообновление, tarball - за ручной контроль ценой ручного же обслуживания. Выбор делают один раз и осознанно, потому что переиграть его после первой агентной сессии дороже.
Типичные провалы предсказуемы. Пакет ставят из неофициального зеркала, потому что имя devin-desktop не совпало с windsurf в адресе, и приносят чужой код под видом обновления. Ставят tarball и месяцами сидят на устаревшей версии, объясняя странности "багами", которых давно нет. На рабочем ноутбуке обходят корпоративный канал ради скорости и теряют управляемость. Признак у всех один: про источник и способ обновления не подумали до установки. Назовите их первыми - и почти все эти провалы отпадают.
# Debian / Ubuntu после добавления официального репозитория
sudo apt update
sudo apt install devin-desktop
# Открыть проект из терминала
devin-desktop ~/Developer/my-project