• [^] # Re: N'importe quoi

    Posté par . En réponse au journal Une simple idée sur la sécurité. Évalué à 3.

    N'importe quoi pour la bonne raison que les patchs de sécurité *DOIVENT* être en updstream pour que tout le monde en profite.
    L'un n'empeche pas l'autre, mais rajouter des fonctionnalités peut aussi rajouter des bugs.
    C'est pourquoi debian backporte les patchs de sécurité pour sa version stable si je ne m'abuse.

    Ce que j'ai compris c'est de faire ça :
    - on 'freeze' une version de n logiciels
    - on enleve les bugs connu de ces logiciels. Ce debuggage on le met bien entendu en upstream, mais le logiciel a déja pu évoluer, donc ne convient pas forcément pour nous.
    - on regarde attentivement le cert, secunia, etc... pour les maj de sécu.
    Quand il y a un problème nous touchant, on essaye de le régler.

    Et au bout de n mois, voir à une release majeur, on recommence.

    Le dialogue upstream/version du site peut etre présent sans probleme.
    Mais tu connais beaucoup de site qui s'amusent à implémenter les patchs de sécurité sur les versions qui ont été sortis il y a 6 mois, et qui ne mettent pas le patch dans le cvs/ release qu'ils estiment stable au moment du correctif ?


    L'autre avantage d'un site comme ca, est de pouvoir proposer ca ... en continue !
    On freeze m paquets , on s'y occupe. Quand c'est terminé, il y a 'plus que' les patchs de sécu a s'occuper, donc on s'occupe de debugger m autres paquets .... Et ce jusqu'a ce que les m premiers doivent être remis à jour avec leurs version 'courante'.

    Debian propose ca , une fois tous les n mois. Forcément ca demande beaucoup de travail et de mobilisation de finir les bugs à partir d'une date précise. Alors qu'en découpant le nombre de logiciels , c'est plus souple amha.
    Et on peut assurer le meme niveau de stabilité (en tout cas au niveau de chaque logiciel) , comme on a pas releaser l'ensemble des logiciels dans une distrib ;)