Tu confonds deux choses : durée de support et fréquence de release., et si on veut de la fiabilité, c'est davantage la première qui importe que la seconde.
Je ne pense pas confondre ces 2 choses.
Tu reconnais que l'on ne peut maintenir qu'un nombre limité de releases, leur nombre dépendant des moyens.
Donc, il est incontestable que la durée de support est étroitement liée au nombre de releases.
Concrétement, ce que je veux dire par là, c'est que si debian sortait des releases plus souvent, leur durée de support serait obligatoirement réduite.
De plus, je tiens à préciser ce que j'avais en tête lorsque je disais qu'il fallait faire un choix entre les derniéres fonctionnalités et la fiabilité:
Lorsque une faille est detectée dans un logiciel, on intégre son correctif à la branche de dévellopement si cette derniére est jugée assez fiable, et on sort le correctif en même temps que les derniéres nouveautés. Et qui dit nouveautés dit risque d'erreurs plus élevé.
Chez Debian on backport les patches de sécurité vers les versions plus anciennes, et comme elles n'ont pas de nouveuatés, le risque de failles est forcément moins élevé.
Un exemple concret, c'est Apache.
Si je fait un audit de sécurité qui se base sur les numéros de version et que je laisse mon Apache déclarer sa version, l'audit va me dire: "Attention, ça craint votre version de Apache est vulnérable à telle ou telle faille".
Et pourtant, en allant voir sur le site de Debian je m'aperçoit que soit cette dernière est déjà patchée, soit elle n'existe tout simplement pas.
[^] # Re: Et pendant ce temps...
Posté par zouf . En réponse au journal Debian GNU/Linux 3.0r4. Évalué à 2.
Je ne pense pas confondre ces 2 choses.
Tu reconnais que l'on ne peut maintenir qu'un nombre limité de releases, leur nombre dépendant des moyens.
Donc, il est incontestable que la durée de support est étroitement liée au nombre de releases.
Concrétement, ce que je veux dire par là, c'est que si debian sortait des releases plus souvent, leur durée de support serait obligatoirement réduite.
De plus, je tiens à préciser ce que j'avais en tête lorsque je disais qu'il fallait faire un choix entre les derniéres fonctionnalités et la fiabilité:
Lorsque une faille est detectée dans un logiciel, on intégre son correctif à la branche de dévellopement si cette derniére est jugée assez fiable, et on sort le correctif en même temps que les derniéres nouveautés. Et qui dit nouveautés dit risque d'erreurs plus élevé.
Chez Debian on backport les patches de sécurité vers les versions plus anciennes, et comme elles n'ont pas de nouveuatés, le risque de failles est forcément moins élevé.
Un exemple concret, c'est Apache.
Si je fait un audit de sécurité qui se base sur les numéros de version et que je laisse mon Apache déclarer sa version, l'audit va me dire: "Attention, ça craint votre version de Apache est vulnérable à telle ou telle faille".
Et pourtant, en allant voir sur le site de Debian je m'aperçoit que soit cette dernière est déjà patchée, soit elle n'existe tout simplement pas.
J'ai eu du mal à retrouver ceci: http://www.debian.org/security/nonvulns-woody(...) . Cela illustre plutot bien mes propos je trouve.