ใครคือที่อยู่เบื้องหลัง Webtatic repository และคุณเชื่อใจมัน


12

ที่เก็บ Webtaticมีแพ็คเกจที่มีประโยชน์มากมายสำหรับ CentOS และ RedHat อย่างไรก็ตามที่เก็บนั้นทึบมากและฉันมีเวลายากที่จะหาข้อมูลว่าใครอยู่เบื้องหลังมันคือ appart ของ "Andrew Thompson" หรือที่รู้จักกันในชื่อ Andy ที่นี่

ดูเหมือนว่าเขาจะทำงานได้อย่างยอดเยี่ยมโดยมอบแพ็คเกจที่มีประโยชน์เหล่านี้ทั้งหมด ฉันต้องใช้ที่เก็บข้อมูลบนเซิร์ฟเวอร์ของ บริษัท ที่ใช้งานจริงและการใช้ที่เก็บอย่างไม่เป็นทางการจะทำให้เกิดการเตือนภัยในทันที

  • มันเป็นพื้นที่เก็บข้อมูลคนเดียว?
  • ได้รับการสนับสนุนจาก บริษัท หรือไม่?
  • ดูเหมือนว่าจะมีอยู่สองสามปีตอนนี้ แต่จะเกี่ยวกับวันพรุ่งนี้ (นอกเหนือจากดาวเคราะห์น้อยยักษ์ที่สามารถเช็ดพวกเราทุกคน)
  • มันปลอดภัยแค่ไหน? ฉันไม่ต้องการyum updateดาวน์โหลดโทรจันถัดไป
  • การแก้ไขความปลอดภัยมีการปรับใช้แพคเกจที่ให้มาเร็วแค่ไหน ....

การตอบรับจากผู้บริหาร CentOS / RedHat ในชีวิตจริงจะได้รับการชื่นชมอย่างมาก

ขอบคุณล่วงหน้า


1
ฉันจะทราบว่ามีระดับความเชื่อมั่นอย่างน้อยสองระดับแตกต่างกัน: ในฐานะนักพัฒนาฉันสนใจเป็นหลักว่าแพ็คเกจนั้นสะอาด (ไม่เปลี่ยนแปลงโดยมีเจตนาร้าย) และเป็นข้อมูลที่ทันสมัยพอสมควร มันเป็นระบบดูแลระบบที่ฉันสนใจอย่างมากเกี่ยวกับการสนับสนุนในระยะยาวและอายุการใช้งานที่ยาวนานของผู้ดูแล
jhominal

แก้ไข. ที่นี่ฉันขอเป็นดูแลระบบเปลี่ยนเซิร์ฟเวอร์ OS / สอนทุก ๆ 5 ปีขึ้นไป
Niki

ทั้งในฐานะผู้ดูแลระบบและนักพัฒนาสิ่งสำคัญคือการใช้แหล่งที่มาที่เหมาะสมของการสร้าง มิฉะนั้นคุณจะเสี่ยงต่อปัญหาเช่นการสร้างที่ไม่ดีซึ่งก่อให้เกิดข้อบกพร่องหรือข้อ จำกัด ในชุดคุณลักษณะเป็นต้นแหล่งที่ไม่ดีอาจกระจายแพคเกจโดยไม่มีสิ่งต่าง ๆ เช่น -O2
jgmjgm

คำตอบ:


5

ย้อนกลับไปเมื่อฉันเริ่มครั้งแรกในฐานะผู้ดูแลระบบ Linux เมื่อ 8 ปีที่แล้วฉันเคยใช้ที่เก็บของบุคคลที่สามที่เป็นที่นิยมเพื่ออัปเกรด LAMP stack ของฉัน มันดำเนินการโดยบุคคลเดียว หนึ่งในเหตุผลหลักคือนักพัฒนากดดันให้ฉันใช้ PHP เวอร์ชันใหม่กว่าที่มาพร้อมกับ RHEL 5 มันจบลงด้วยการกัดฉัน

บุคคลนั้นละทิ้งที่เก็บดังนั้นฉันจึงไม่ได้รับการอัปเดตความปลอดภัยอีกต่อไป แต่ฉันไม่สามารถลบแพ็คเกจที่ใหม่กว่าและกลับไปที่แพ็คเกจ RHEL เนื่องจาก PHP เวอร์ชัน RHEL นั้นเก่าเกินไปจากสาขา การย้ายไปที่สแต็ก LAMP ของที่เก็บนั้นแตะแพคเกจอย่างน้อยครึ่งโหลหรือมากกว่า ดังนั้นการบำรุงรักษาแพ็คเกจเหล่านั้นและรวบรวมใหม่ทั้งหมดด้วยมือเป็นครั้งคราวจะเป็น PITA ที่สำคัญ

นอกจากนี้คุณยังสูญเสียความสามารถในการใช้คำแนะนำด้านความปลอดภัยของผู้จำหน่ายระบบปฏิบัติการเกี่ยวกับช่องโหว่ CVE เพื่อตรวจสอบว่าระบบของคุณหรือไม่เสี่ยงต่อช่องโหว่บางประการสำหรับแพ็คเกจเหล่านั้น นี่เป็นปัญหาสำคัญสำหรับฉันหลายปีต่อมาแม้ว่าฉันจะไม่เคยคาดคิดมาก่อนในเวลานั้น

ดังนั้นนอกเหนือจากการมีความเชื่อมั่นในความสมบูรณ์ของผู้ดูแลและทักษะทางเทคนิคคุณต้องถามตัวเองว่าคุณไม่ไว้ใจพวกเขาที่จะไม่ย้ายไปทำงานใหม่ที่จะไม่อนุญาตให้พวกเขาดูแลที่เก็บหรือแต่งงานแล้วมีลูก มีเวลา ฯลฯ

ตั้งแต่นั้นมาฉันก็ใจร้ายกับการใช้แหล่งเก็บข้อมูลของบุคคลที่สามใด ๆ โดยเฉพาะอย่างยิ่งที่มีคนเพียงคนเดียวเท่านั้น


ขอบคุณ! นี่คือคำถามทั้งหมดที่ฉันถามตัวเองแล้วอย่างไรก็ตามประสบการณ์ของคุณก็เป็นคำตอบสำหรับคำถามหลักของฉัน ตอนนี้ฉันแค่หวังว่าจะได้รับคำติชมที่เฉพาะเจาะจงเกี่ยวกับ Webtatic repo โดยเฉพาะอย่างยิ่งฉันคิดว่าจะทำตามคำแนะนำของคุณซึ่งเป็นความรู้สึกของฉันและสิ่งที่ฉันทำมาจนถึงตอนนี้ (เช่นเดียวกับคุณมันเกี่ยวกับ PHP เวอร์ชัน ... )
Niki

4

คำถามไม่ใช่ถ้าเราเชื่อใจแอนดี้ แต่ถ้าคุณเชื่อใจแอนดี้

ฉันไม่คุ้นเคยกับที่เก็บ แต่ปุ่มบริจาคแสดงถึงความพยายามส่วนตัว รู้สึกมีส่วนร่วมหากมีคุณค่าต่อคุณ

แพคเกจดูเหมือนว่าจะเป็น GnuPG ที่ลงชื่อดังนั้นจึงเป็นไปได้ที่จะตรวจสอบกับแพคเกจบางอย่างว่าเป็นของแท้ นอกจากนี้คุณยังสามารถตรวจสอบว่าเขาอยู่ในเว็บของความไว้วางใจ

เกี่ยวกับคุณภาพหรือความปลอดภัยดีที่สุดถ้ามีคนอื่นดูที่ที่เก็บข้อมูลทำงาน นี่อาจเป็นคุณ สมัครสมาชิกคำแนะนำการรักษาความปลอดภัยขั้นต้นและตรวจสอบว่าพวกเขาจะได้รับผลกระทบ ประเมินแพ็คเกจที่ผู้ตรวจทานทำกับ Fedora

หากความต่อเนื่องของแพ็คเกจเหล่านี้มีความสำคัญสำหรับคุณให้ได้รับทักษะที่คล้ายกัน เรียนรู้บรรจุภัณฑ์หรือจ้างคนที่สามารถ


1

Remi เป็นมาตรฐานสำหรับการสร้าง PHP ล่าสุดสำหรับ RHEL เขาเป็นแหล่งที่เชื่อถือได้และยาวนานสำหรับแพ็คเกจ RPM ที่ได้รับการบำรุงรักษาอย่างแข็งขันและมีแพ็คเกจที่เกี่ยวข้องให้ได้มากที่สุด

แหล่งที่มา webtatic ไม่เป็นที่รู้จักและไม่น่าเชื่อถือ ไม่ควรใช้เลย

ฉันพบว่ามันทำงานบนระบบเดิม มีหน่วยความจำรั่วในนั้น ฉันแทนที่มันด้วย Remi ซึ่งเป็นเวอร์ชัน PHP เดียวกันและทุกอย่างก็ทำงานได้อย่างราบรื่น ฉันไม่คิดว่ามันจะเป็นการรวบรวมที่เสถียร


0

โดยทั่วไปแล้วเว้นแต่คุณจะรู้ว่ามีฟีเจอร์ที่คุณต้องการอย่างจริงจังและไม่สามารถอยู่ได้โดยแท้จริง (หลายคนจะเชื่อว่าพวกเขาไม่สามารถ ... จนกว่าจะเป็นตัวเลือกระหว่าง 'เก่า' หรือไม่มีอะไรเลย) จากนั้นติดกับแพ็คเกจผู้ขาย

สอน webdevs ของคุณว่าทำไมสาขาจึงไม่ใช่สแนปช็อตที่หยุดนิ่งและแสดงให้พวกเขาเห็น - PHP เป็นสิ่งที่ยอดเยี่ยมสำหรับสิ่งนี้ - วิธีการรีบูทต้นน้ำทำให้เกิดข้อบกพร่องมากขึ้น และในหลายกรณีเวลาตอบสนองสำหรับ backport รอบ ๆ ปัญหาด้านความปลอดภัยนั้นเร็วกว่าและน่าเชื่อถือมากขึ้นโดย distro ในสาขาที่ดูแลรักษา (เพราะเป็นงานที่มีความสำคัญและงาน) มากกว่ารุ่น OEM ต้นน้ำ

คุณอาจเป็นคนที่ประสบความสำเร็จจริง ๆ และคุณเป็นหนี้ให้พวกเราที่เหลือลอง ;-)


PHP เป็นตัวอย่างที่ไม่ค่อยดีนักสำหรับเรื่องนี้: เรามักจะต้องมีการปล่อยจุดสำหรับการแก้ไขข้อบกพร่อง แต่ distros ไม่ได้ให้พวกเขา พวกเขามีเหตุผลที่ดีแน่นอน แต่การมี repos ให้ใช้งานซึ่งเราสามารถรับบั๊กในการอัพเดทแบบจุดได้นั้นมีประโยชน์อย่างมาก
Michael Hampton

เราใช้ distros ที่แตกต่างกันฉันสงสัยว่า ฉันไม่ได้เห็นข้อบกพร่องของการแก้ไขข้อผิดพลาดและการปรับปรุงความปลอดภัยใน PHP แม้ว่า distro จะแยกสาขาในรุ่นอัปสตรีมบางรุ่นและเวอร์ชันปรากฏขึ้นล็อคไว้กับคนธรรมดา รอบต่อนาที -q php --changelog แสดงการปรับปรุงรายสัปดาห์ด้วยการแก้ไขข้อบกพร่องและการปรับปรุงความปลอดภัยมากมาย ฉันขอโทษถ้าคุณไม่ได้รับไมล์สะสมเท่าเดิม :-(
user2066657

distros ที่แตกต่างกันอย่างแน่นอน ฉันไม่เห็นว่าใน PHP บน RHEL 7.5 หรือ CentOS 7.5 Fedora ได้อัปเดตแพ็คเกจ PHP แต่โดยทั่วไปจะไม่มีปัญหานี้ โชคดีที่ Remi Collet พนักงาน Red Hat ที่สร้างแพ็คเกจ PHP ของ RHEL นั้นยังคง repos ด้วยการเปิดตัว PHP point ซึ่งเป็นส่วนหนึ่งของเหตุผลที่ Red Hat จ้างเขา
Michael Hampton

อืมมม ฉันกำลังดู RH / Centos อยู่ ฉันไม่สามารถอธิบายได้ว่าทำไมคุณถึงไม่เห็นเหมือนกัน - ฉันเป็นคริสตจักรและฉันเสียใจที่เห็นมัน ฉันหวังว่า Remi จะอัปเดต SCL อีกเล็กน้อย ฉันเห็นการชะลอตัวอยู่ที่นั่น (7.1.8 และไม่ใช่แม้แต่การเปิดตัวแพ็กเกจเพื่ออัปเดต) จริง ๆ แล้วฉันส่วนใหญ่เชื่อว่าเขาต้องการย้ายในเช้าวันนี้ ถ้าเพียง Fedora ไม่ใช่แมลงเม่า
user2066657

จริงๆ? ฉันไม่รู้ว่าคุณกำลังดูแพ็คเกจอะไร แต่ฉันไม่เห็นการอัพเดทตั้งแต่ php-5.4.16-45.el7 บางทีคุณอาจกำลังมองหาบางอย่างจากชุดซอฟต์แวร์ เมื่อพูดถึงว่า SCL อยู่ในอัตราที่ช้าลงเล็กน้อย หากคุณต้องการให้ PHP เผยแพร่ตามจริงให้กดrpms.remirepo.net
Michael Hampton
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.