Oula ça c'est toi qui l'affirme. Le bug peu impacter le design, la correction peu avoir des effets de bords mal maitrisé,...
Pour des correctifs de sécurité, non. Ou en tout cas ce n’est pas censé se produire, sauf bug de sécu très intrusif.
Une redbuild d'une image ne demande pas nécessairement de monté de version
Upstream si.
Avec les .deb, la plupart des dépendances sont indiquées en >=, donc la mise-à-jour de sécurité ne nécessite pas de mise-à-jour de l’application.
Par exemple firefox 46.0.1-1 sous Debian déclare libc6 (>= 2.17), utilisant actuellement libc6 2.22-9. Un bug critique dans la libc fera que Debian déploiera libc6 2.22-10, ce qui ne nécessitera aucune mise-à-jour de Firefox, la version déclarées étant compatible avec la version installée. Firefox restera donc en version 46.0.1-1.
Avec snap ou docker, la version de ton image doit être décorrélée de la version de ton application.
En effet, si tu livres une image firefox 46.0.1-1 + libc6 2.22-9 en version 1.0.0, une correction sur la libc nécessite de monter de version ton image, puisque tu livreras une image firefox 46.0.1-1 + libc6 2.22-10 versionnée 1.0.1. Et ce sont toutes tes images contenant libc6 2.22-9 qui vont devoir se prendre une montée de version.
Côté upstream, j’imagine assez mal le mainteneur maintenir chaque image firefox XXX + libc6 last-stable-compatible, il y a de fortes chances qu’il s’en tienne à uniquement firefox last-stable + libc6 last-stable-compatible. Tu peux donc te retrouver avec un saut de version non contrôlé de Firefox (du genre tu es resté à firefox 44 en prod) pour pouvoir gérer un bug critique sur la libc...
Un véritable enfer à gérer en perspective...
[^] # Re: Mise-à-jour de sécurité sous snap
Posté par Aeris (site web personnel) . En réponse au journal Mon premier snap sur Xenial. Évalué à 7. Dernière modification le 06 juin 2016 à 12:00.
Pour des correctifs de sécurité, non. Ou en tout cas ce n’est pas censé se produire, sauf bug de sécu très intrusif.
Upstream si.
Avec les .deb, la plupart des dépendances sont indiquées en
>=, donc la mise-à-jour de sécurité ne nécessite pas de mise-à-jour de l’application.Par exemple
firefox 46.0.1-1sous Debian déclarelibc6 (>= 2.17), utilisant actuellementlibc6 2.22-9. Un bug critique dans la libc fera que Debian déploieralibc6 2.22-10, ce qui ne nécessitera aucune mise-à-jour de Firefox, la version déclarées étant compatible avec la version installée. Firefox restera donc en version46.0.1-1.Avec snap ou docker, la version de ton image doit être décorrélée de la version de ton application.
En effet, si tu livres une image
firefox 46.0.1-1 + libc6 2.22-9en version1.0.0, une correction sur la libc nécessite de monter de version ton image, puisque tu livreras une imagefirefox 46.0.1-1 + libc6 2.22-10versionnée1.0.1. Et ce sont toutes tes images contenantlibc6 2.22-9qui vont devoir se prendre une montée de version.Côté upstream, j’imagine assez mal le mainteneur maintenir chaque image
firefox XXX + libc6 last-stable-compatible, il y a de fortes chances qu’il s’en tienne à uniquementfirefox last-stable + libc6 last-stable-compatible. Tu peux donc te retrouver avec un saut de version non contrôlé de Firefox (du genre tu es resté àfirefox 44en prod) pour pouvoir gérer un bug critique sur la libc...Un véritable enfer à gérer en perspective...