• [^] # Re: Mise-à-jour de sécurité sous snap

    Posté par (site web personnel) . En réponse au journal Mon premier snap sur Xenial. Évalué à 5.

    La responsabilité vient de l'empaqueteur qui lors d'une mise à jour de sécurité d'une dépendance doit mettre à jour la dépendance

    J’avais raté ce gros détail au passage. C’est justement là-dessus que snap et docker rendent les choses infectes.

    Actuellement sous Debian, si la libc6 est impactée par une maj de sécurité, c’est au mainteneur de libc6 de faire le correctif et de déployer sa nouvelle version. Il n’y a donc qu’un seul travail à faire pour patcher l’ensemble de ta distribution.
    En plus, étant un patch de sécurité, les risques de régression applicatives restent rares, les mainteneurs des applications n’auront à agir qu’en cas de réels problèmes de compatibilités.

    Sous snap/docker, cette étape ne suffit plus et il faut que le mainteneur de chaque application corrige ses dépendances, rebuild ses images et les redéploie. La faille de sécurité va avoir une longue traîne avant correction, les images peu/pas maintenue allant rester à poil longtemps.

    .deb = 1 mainteneur, toutes les applications fixées.
    .snap/.docker = n+1 mainteneurs (1 lib + n container) = n applications fixées