ทำไมพวกเขาไม่อัปโหลดแพ็คเกจไปยังที่เก็บแพคเกจปกติ? นี่คือการประชุมทั่วไป (IE, distros อื่น ๆ แยกที่เก็บด้วยหรือไม่)?
ทำไมพวกเขาไม่อัปโหลดแพ็คเกจไปยังที่เก็บแพคเกจปกติ? นี่คือการประชุมทั่วไป (IE, distros อื่น ๆ แยกที่เก็บด้วยหรือไม่)?
คำตอบ:
Debian มีช่องทางการจัดจำหน่ายที่ให้การปรับปรุงความปลอดภัยเท่านั้นเพื่อให้ผู้ดูแลระบบสามารถเลือกที่จะเรียกใช้ระบบที่มั่นคงด้วยการเปลี่ยนแปลงขั้นต่ำเท่านั้น นอกจากนี้ช่องทางการจัดจำหน่ายนี้จะถูกเก็บไว้ค่อนข้างแยกจากช่องทางปกติ: การปรับปรุงความปลอดภัยทั้งหมดจะถูกป้อนโดยตรงจากsecurity.debian.org
ในขณะที่แนะนำให้ใช้มิเรอร์สำหรับทุกอย่างอื่น มีข้อดีหลายประการ (ฉันจำไม่ได้ว่าสิ่งเหล่านี้เป็นแรงบันดาลใจอย่างเป็นทางการที่ฉันอ่านในรายชื่อผู้รับจดหมายของ Debian และมีการวิเคราะห์ขนาดเล็กของตัวเองบ้างสิ่งเหล่านี้ได้รับการสัมผัสในคำถามที่พบบ่อยเกี่ยวกับความปลอดภัยของ Debian )
security.debian.org
ชี้ไปยังเซิร์ฟเวอร์ที่ใช้งานได้การอัพเดทความปลอดภัยก็สามารถแจกจ่ายได้security.debian.org
ได้สามารถส่งแพ็คเกจพร้อมหมายเลขเวอร์ชันล่าสุดได้ ขึ้นอยู่กับลักษณะของการใช้ประโยชน์และความเหมาะสมของการตอบสนองซึ่งอาจเพียงพอที่จะทำให้เครื่องบางเครื่องไม่ติดเชื้อหรืออย่างน้อยก็เตือนผู้ดูแลระบบsecurity.debian.org
น้อยกว่าคนมีสิทธิในการอัปโหลด สิ่งนี้จำกัดความเป็นไปได้สำหรับผู้โจมตีที่พยายามจะทำลายบัญชีหรือเครื่องเพื่อฉีดแพคเกจที่เป็นอันตรายsecurity.debian.org
ผ่านเท่านั้นsecurity.debian.org
จะแก้ปัญหาที่อยู่จำนวนมากดังนั้นอาจเป็นกลุ่มของเครื่องแม้ว่าเทคนิคจะไม่มีมิเรอร์ก็ตาม
ฉันค่อนข้างมั่นใจว่า Debian ได้อัปเดตการรักษาความปลอดภัยใน repo ปกติเช่นกัน
เหตุผลที่มี repo แยกต่างหากที่มีเฉพาะการปรับปรุงความปลอดภัยคือเพื่อให้คุณสามารถตั้งค่าเซิร์ฟเวอร์ได้เพียงชี้ไปที่ repo ความปลอดภัยและทำการอัปเดตอัตโนมัติ ตอนนี้คุณมีเซิร์ฟเวอร์ที่รับประกันว่าจะมีแพตช์รักษาความปลอดภัยล่าสุดโดยไม่ตั้งใจแนะนำบั๊กที่เกิดจากรุ่นที่เข้ากันไม่ได้ ฯลฯ
ฉันไม่แน่ใจว่าดิสทริบิวเตอร์อื่นจะใช้กลไกที่แน่นอนนี้หรือไม่ มีyum
ปลั๊กอินสำหรับจัดการสิ่งนี้สำหรับ CentOS และปัจจุบัน Gentoo มีรายชื่อผู้รับจดหมายเพื่อความปลอดภัย ( portage
กำลังถูกแก้ไขเพื่อรองรับการปรับปรุงความปลอดภัยเท่านั้น) FreeBSD และ NetBSD ทั้งสองมีวิธีการตรวจสอบความปลอดภัยของพอร์ต / แพ็คเกจที่ติดตั้งซึ่งรวมเข้ากับกลไกการอัพเดทในตัวได้ดี ทั้งหมดบอกว่าแนวทางของเดเบียน (และอาจเป็นของอูบุนตูเนื่องจากมีความสัมพันธ์กันอย่างใกล้ชิด) เป็นหนึ่งในวิธีการแก้ปัญหาการสั่นไหวของปัญหานี้
มันช่วยด้วยสองสิ่ง:
อาจมีเหตุผลอื่น ๆ ได้ แต่สิ่งเหล่านี้เป็นสองสิ่งที่ฉันคิดว่ามีประโยชน์
security.debian.org
มีอย่างน้อยรูปแบบของการรักษาความปลอดภัยระดับสูงบางเพียงทีมรักษาความปลอดภัยสามารถผลักดันเข้าสู่แพคเกจ ฉันไม่ทราบรายละเอียดการใช้งาน