• [^] # DSA publiés après mises à jour par apt

    Posté par . En réponse à la dépêche Debian en progression pour les serveurs web. Évalué à 7.

    de + les failles ne sont annoncées en DSA (debian security advisory) que quand les paquets de mise à jour ont été testés et sont disponibles en téléchargement sur security.debian.org pour toutes les architectures (y compris les archis supportées seulement par Debian)

    dans la pratique, les mises à jour pour des archis comme x86 sont souvent téléchargées par apt sur security.debian.org bien avant que le DSA ne soit publié !

    http://www.debian.org/security/faq.en.html#handling(...)
    If our system is vulnerable, we work on a fix for the problem. The package maintainer is contacted as well, if he didn't contact the security team already. Finally, the fix is tested and new packages are prepared, which are then compiled on all stable architectures and uploaded afterwards. After all of that is done, an advisory is published.