Чому вони не завантажують пакунки в звичайне сховище пакетів? Це загальна умова (IE, чи інші дистрибутиви також розділяють сховища)?
Чому вони не завантажують пакунки в звичайне сховище пакетів? Це загальна умова (IE, чи інші дистрибутиви також розділяють сховища)?
Відповіді:
У Debian є канал розповсюдження, який забезпечує лише оновлення безпеки, щоб адміністратори могли вибрати стабільну систему лише з абсолютним мінімумом змін. Крім того, цей канал розповсюдження тримається дещо окремо від звичайного каналу: усі оновлення безпеки подаються безпосередньо з security.debian.org
, тоді як для всього іншого рекомендується використовувати дзеркала. Це має ряд переваг. (Я не пам'ятаю, які з них є офіційними мотиваціями, які я читав у списках розсилки Debian і які є моїми міні-аналізами. Деякі з них торкаються у FAQ щодо безпеки Debian .)
security.debian.org
вказує на працюючий сервер, оновлення безпеки можуть поширюватися.security.debian.org
може підштовхнути пакунок із більш пізнім номером версії. Залежно від характеру експлуатації та своєчасності реагування, цього може бути достатньо, щоб деякі машини не були заражені або хоча б попередили адміністраторів.security.debian.org
. Це обмежує можливості для зловмисника, який намагається підривати обліковий запис або машину з метою введення шкідливого пакету.security.debian.org
через.security.debian.org
вирішує купу адрес, тому, можливо, це пул машин, навіть якщо технічно він не має дзеркал.
Я впевнений, що Debian також розміщує оновлення безпеки і в регулярному репо.
Причиною є окреме репо, яке містить лише оновлення безпеки, тому ви можете налаштувати сервер, лише вказати його на репортаж безпеки та автоматизувати оновлення. Тепер у вас є сервер, який гарантовано матиме останні патчі безпеки без випадкового введення помилок, викликаних несумісними версіями тощо.
Я не впевнений, чи застосовують цей точний механізм інші дистрибутиви. Існує yum
плагін для обробки подібних речей для CentOS, і Gentoo в даний час має список розсилки безпеки ( portage
наразі модифікується для підтримки оновлень лише для безпеки). FreeBSD і NetBSD забезпечують способи проведення аудиту безпеки встановлених портів / пакетів, які добре інтегруються із вбудованими механізмами оновлення. Все сказане, підхід Debian (і, мабуть, Ubuntu, оскільки вони настільки тісно пов'язані) є одним із найрізноманітніших рішень цієї проблеми.
Допомагає дві речі:
цілком можуть бути й інші причини, але ці два я вважаю корисними
security.debian.org
. Я не знаю деталей реалізації.