Et justement, ça va dépendre de la réglementation, il y a de la marge entre corriger les failles de sécu, failles de sécu + MAJ importantes genre le navigateur et TLS, et MAJ de l'OS.
Je dirais que le point problématique est là en fait. Car tout est intriqué à partir d'un moment et c'est d'ailleurs le nœud du problème avec le noyau par ailleurs. Backporter un correctif d'une version X à la version X-2 n'est pas toujours possible (ou du moins trivial). Car pour que cela fonctionne il faut adapter le tout à l'ancien code qui peut être radicalement différent.
Les logiciels évoluent vite et sont liés entre eux. Et parfois ton correctif de sécurité c'est devoir changer de version d'une bibliothèque, qui a changé d'API, et pour en tirer bénéfice il faut mettre à jour d'autres bibliothèques, etc. Et ces mises à jour tirent avec eux de nouvelles fonctionnalités et potentiellement plus lourdes. Etc. Cela peut vite être sans fin.
Quiconque a travaillé de près ou de loin sur une distribution type Fedora, Debian ou même un truc plus personnel à base de Yocto ou buildroot peut facilement constater ce que cela représente à l'échelle d'un système complet.
Et par ailleurs il faut codifier proprement ce que l'on veut. Il y a faille de sécurité et faille de sécurité, lesquelles doivent être couvertes légalement et lesquelles peuvent être omises ? Combien de temps pour publier une MaJ ? Quelle responsabilité si l'entreprise n'a pas corrigé une faille parce qu'elle n'en avait pas conscience ? Etc.
Il y a moyen de répondre à ces questions évidemment, je ne dis pas que c'est totalement impossible, mais suivant le but poursuivi les moyens à mettre en place ne sont pas les mêmes. Et il y a probablement des objectifs qui restent irréalistes si on souhaite respecter toutes les contraintes.
[^] # Re: Personne ne les utilisent
Posté par Renault (site web personnel) . En réponse au lien Les noyaux linux LTS supportés uniquement 2 ans?. Évalué à 4.
Je dirais que le point problématique est là en fait. Car tout est intriqué à partir d'un moment et c'est d'ailleurs le nœud du problème avec le noyau par ailleurs. Backporter un correctif d'une version X à la version X-2 n'est pas toujours possible (ou du moins trivial). Car pour que cela fonctionne il faut adapter le tout à l'ancien code qui peut être radicalement différent.
Les logiciels évoluent vite et sont liés entre eux. Et parfois ton correctif de sécurité c'est devoir changer de version d'une bibliothèque, qui a changé d'API, et pour en tirer bénéfice il faut mettre à jour d'autres bibliothèques, etc. Et ces mises à jour tirent avec eux de nouvelles fonctionnalités et potentiellement plus lourdes. Etc. Cela peut vite être sans fin.
Quiconque a travaillé de près ou de loin sur une distribution type Fedora, Debian ou même un truc plus personnel à base de Yocto ou buildroot peut facilement constater ce que cela représente à l'échelle d'un système complet.
Et par ailleurs il faut codifier proprement ce que l'on veut. Il y a faille de sécurité et faille de sécurité, lesquelles doivent être couvertes légalement et lesquelles peuvent être omises ? Combien de temps pour publier une MaJ ? Quelle responsabilité si l'entreprise n'a pas corrigé une faille parce qu'elle n'en avait pas conscience ? Etc.
Il y a moyen de répondre à ces questions évidemment, je ne dis pas que c'est totalement impossible, mais suivant le but poursuivi les moyens à mettre en place ne sont pas les mêmes. Et il y a probablement des objectifs qui restent irréalistes si on souhaite respecter toutes les contraintes.