Est-ce le même qu’hier ? Tu es incapable de le dire.
Un checksum et c'est vérifié.
As-tu buildé une v1.0.0 ou une de tes dépendances a-t-elle bougée et tu as alors compilé une v1.0.1 malgré que tu aies indiqué v1.0.0 dans ton fichier de build ?
Tu n'a pas compris que quand on fait du packaging, on versionne ne le packaging en plus du logiciel. Si tu fais une construction alors tu passe de 1.0.0-n à 1.0.0-$((n+1)).
La seule manière viable de procéder est de générer la liste des dépendances dynamiquement chaque jour, de vérifier si elle a bougé depuis hier (hint : c’est statistiquement le cas) et si c’est le cas, de lancer un nouveau build du snap en incrémentant sa révision, snap qui ne partage potentiellement plus grand chose comme dépendances par rapport à la version d’il y a 1 semaine.
Oui et c'est facilement automatisable, voir tu peux être notifié des mises à jour d'une de tes dépendances.
Par contre il y a un biais dans ce que tu annonce :)
Si je repars de la sortie de ton zargs et que je fais :
On remarque qu'il y a des paquets qui sont mis à jour un grand nombre de fois. Donc non, en une semaine tu peux très bien avoir plusieurs mise à jour d'un même paquet (j'ai très peu de dépendance de freecad). Après ça ne change pas grand chose :)
Pour l’exemple de FreeCAD, ça donne par exemple plus de 180 versions sur 1 an, dont les dépendances divergent rapidement passées 1 semaine d’écart.
Et c'est ce que tu as eu en vrai déjà maintenant. Tu peut très bien avoir eu une dépendance qui à modifié le comportement de freecad (plantage, ralentissement, accélération, etc) et c'est une version différente sauf que c'est invisible et complexe à reproduire.
Juste ça en prod, tu oublies. Vraiment.
En prod tu es sensé valider les mises à jour de tes dépendances donc tu es obligé de prendre en compte chaque mise à jour même de sécurité pour revalider ton installation. Il n'y a que les sysadmin qui se permettent de faire des mises à jour à l'arrache des dépendances en espérant que ça va passer parce que leur système doit être toujours à jour quitte à ce que les services lancé dessus soient down...
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Mise-à-jour de sécurité sous snap
Posté par barmic . En réponse au journal Mon premier snap sur Xenial. Évalué à 1.
Un checksum et c'est vérifié.
Tu n'a pas compris que quand on fait du packaging, on versionne ne le packaging en plus du logiciel. Si tu fais une construction alors tu passe de 1.0.0-n à 1.0.0-$((n+1)).
Oui et c'est facilement automatisable, voir tu peux être notifié des mises à jour d'une de tes dépendances.
Par contre il y a un biais dans ce que tu annonce :)
Si je repars de la sortie de ton
zargset que je fais :On remarque qu'il y a des paquets qui sont mis à jour un grand nombre de fois. Donc non, en une semaine tu peux très bien avoir plusieurs mise à jour d'un même paquet (j'ai très peu de dépendance de freecad). Après ça ne change pas grand chose :)
Et c'est ce que tu as eu en vrai déjà maintenant. Tu peut très bien avoir eu une dépendance qui à modifié le comportement de freecad (plantage, ralentissement, accélération, etc) et c'est une version différente sauf que c'est invisible et complexe à reproduire.
En prod tu es sensé valider les mises à jour de tes dépendances donc tu es obligé de prendre en compte chaque mise à jour même de sécurité pour revalider ton installation. Il n'y a que les sysadmin qui se permettent de faire des mises à jour à l'arrache des dépendances en espérant que ça va passer parce que leur système doit être toujours à jour quitte à ce que les services lancé dessus soient down...
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)