N'importe quoi pour la bonne raison que les patchs de sécurité *DOIVENT* être en updstream pour que tout le monde en profite.
Oui, mais si un logiciel est assez vieux (2 ans) est-ce que les développeurs upstream vont continuer à apporter des patchs (et surtout auditer le code pour trouver les failles) ?
Et ça c'est le ponpon
Je ne comprends pas ce que tu veux dire. Le truc ici, c'est de ne pas refaire le travail qui est fait en upstream, on peut imaginer au pif de choisir de maintenir le 2.6.11, 2.6.13, 2.6.15 ? à ben non là on va faire une entorse, vu que le 2.6.16 est maintenu pour un bon moment, 2.6.18.
En fait je ne pense pas vraiment aux grosses distrib qui ont les moyens de backporter et de suivre la sécurité, plutôt les "petites".
À la limite, pour les grosses disto, on peut imaginer qu'elles continuent comme elles ont toujours fait (en participant ou non), ensuite :
- elles peuvent très bien maintenir leurs versions + une version du "site", ce qui ne devraient pas prendre beaucoup plus de temps, d'une façon officielle ou non, et les clients choisissent ensuite leur version
- si au moment où elles passent en version stable leur version d'un logiciel est la même que celle du site, alors c'est tout bénèf pour elles. Sinon bah elles font comme d'hab.
Mais en fait si je me pose cette question c'est surtout par rapport aux alertes de sécurités, il me semble que ces alertes ne fournissent pas toujours le patch et ne concernent pas les versions trop anciennes non ?
Il y a autre chose aussi dont je n'ai pas parlé. Les distributions qui ont un long cycle, peuvent dire : "bon voilà nous on va maintenir le logiciel Y version X pendant tant de temps, donc si ça vous intéresse on va bosser dessus", et ainsi faire profiter les autres, qui à leur tour peuvent participer.
Enfin, ce que je veux dire, c'est qu'on peut imaginer des tas de choses, si une version du site va devenir trop vieille pour être maintenu, et qu'une distribution l'utilise toujours et est prête à la maintenir, ben ok on continue.
[^] # Re: N'importe quoi
Posté par ciol . En réponse au journal Une simple idée sur la sécurité. Évalué à 2.
Oui, mais si un logiciel est assez vieux (2 ans) est-ce que les développeurs upstream vont continuer à apporter des patchs (et surtout auditer le code pour trouver les failles) ?
Et ça c'est le ponpon
Je ne comprends pas ce que tu veux dire. Le truc ici, c'est de ne pas refaire le travail qui est fait en upstream, on peut imaginer au pif de choisir de maintenir le 2.6.11, 2.6.13, 2.6.15 ? à ben non là on va faire une entorse, vu que le 2.6.16 est maintenu pour un bon moment, 2.6.18.
En fait je ne pense pas vraiment aux grosses distrib qui ont les moyens de backporter et de suivre la sécurité, plutôt les "petites".
À la limite, pour les grosses disto, on peut imaginer qu'elles continuent comme elles ont toujours fait (en participant ou non), ensuite :
- elles peuvent très bien maintenir leurs versions + une version du "site", ce qui ne devraient pas prendre beaucoup plus de temps, d'une façon officielle ou non, et les clients choisissent ensuite leur version
- si au moment où elles passent en version stable leur version d'un logiciel est la même que celle du site, alors c'est tout bénèf pour elles. Sinon bah elles font comme d'hab.
Mais en fait si je me pose cette question c'est surtout par rapport aux alertes de sécurités, il me semble que ces alertes ne fournissent pas toujours le patch et ne concernent pas les versions trop anciennes non ?
Il y a autre chose aussi dont je n'ai pas parlé. Les distributions qui ont un long cycle, peuvent dire : "bon voilà nous on va maintenir le logiciel Y version X pendant tant de temps, donc si ça vous intéresse on va bosser dessus", et ainsi faire profiter les autres, qui à leur tour peuvent participer.
Enfin, ce que je veux dire, c'est qu'on peut imaginer des tas de choses, si une version du site va devenir trop vieille pour être maintenu, et qu'une distribution l'utilise toujours et est prête à la maintenir, ben ok on continue.