• # Cycle de release ?

    Posté par . En réponse au journal Sécurité et noyau linux, c'est pas la fète.... Évalué à 6.

    Je vais faire part de mon experience personnelle :-)
    Je pense que le probleme ne vient des failles ou des distributions, mais principalement du modus operandi des projets.
    Actuellement, la mode est a la technique de "il y une faille de securite, je sors une nouvelle release plus tot que prevu". En tant que packager, il m'est souvent arrive d'avoir a upgrader en urgence un package, sous pretexte que la version precedente contenait une faille de secu, et parfois avec des resultats bizarre a l'arrivee.
    De moins en moins de projet proposent des versions intermediaires ou des backports de patches pour les releases _stables_.
    Les interdependances sont devenus nombreuses et/ou certains utilisateurs (admins dans mon cas) attendent une statibilite dans les packages.
    J'ai 2 choix:
    - backporter le fix
    - mettre a jour la release
    Dans la plupart des cas, faire un backport n'implique pas de changements massif, mais il m'est arrive de passer du temps a backport un patch car toutes les fonctions avaient change.
    Plus je passe de temps dessus, plus la faille est exploitable.
    En gros, il faut 12h pour que le fix soit commit (parfois c'est fait 1h apres, parfois le lendemain matin ;)). Ca laisse une fenetre exploitable.
    Ce que j'essaye de faire le plus souvent est de backport le patch, faire un bump de la version, et mettre a jour, histoire de contenter les plus frileux.

    My 2 cents.