• [^] # Re: Dépendances

    Posté par (site web personnel) . En réponse au journal Flatpak. Évalué à 7. Dernière modification le 12 octobre 2018 à 19:59.

    Les mises-à-jour automatisables sont rarement des mises-à-jour des libs systèmes.
    Pourtant unattended-upgrades est active par default avec Debian et Gnome: https://wiki.debian.org/UnattendedUpgrades

    Je parlais bien évidemment dans le cas de FlatPak et au point de vue du build de l’image, pas au niveau de l’upgrade côté utilisateur.

    Dans le cas de Debian, les mises-à-jour ne sont justement pas automatiques.
    Un mainteneur intervient manuellement pour mettre à jour son ou ses (quelques) paquets maintenus, s’emmerde à lire les releases notes pour s’assurer que c’est bien ABI compatible avec la dernière version, etc.
    Il pousse ensuite son paquet, et tout le monde en profite dans toutes les applications.

    Il n’est pas noyé sous la tonne de dépendance dont il n’est même pas supposé être le mainteneur, comme c’est le cas de freedesktop qui va devoir se coltiner les releases note aussi diverses et variées que gpg (j’espère qu’ils ont des cryptologues), xorg (et aussi des experts en matos vidéo), nano, ffmpeg, gstreamer, gcc, cmake, zip et j’en passe.
    S’amuser à tester toutes les combinaisons possibles jusqu’à trouver un truc qui tombe en marche capable de builder tout ce petit monde (un libssl 1.2.x pour compiler gnupg 2.2.10, ça passe ou pas ?).
    Pousser leur image... Et devoir notifier tous les mainteneurs des applications du dessus pour les mettre à jour et remonter les problèmes de build éventuels (« coucou, on a mis à jour gcc ! il build toujours ton projet ? »).
    Qui devront rebuilder leur image, pester contre les mainteneurs de freedesktop (stabilité et reproductibilité vous avez dit ?), etc.

    D’ailleurs, rien que de voir actuellement du 1.0.2o en libssl pour freedesktop, ça montre bien le problème...
    La branche 1.0.x est obsolète, même Debian est plus à jour quoi...
    Et il n’y a pas le patch 1.0.2p qui date pourtant de août 2018 et patche une CVE...

    Ou encore gpgme 1.1, quand on en est à la 1.12...