Pourquoi chaque distrib doit maintenir ses paquets, alors qu'on pourrait essayer de faire que les grosses distribs serveur s'entendent sur ca (ie sur les sources stables à utiliser. Ca évite que chacun fasse son truc dans son coin)
Justement ce que je dissais c'est que je doute que toutes les distribs partent des meme bases et puissent mettre en commun quelque chose. (et si elle parte sur des bases communes par exemple basé sur debian, je me demande si elles ne s'echangent pas deja leur patch de secu).
De plus la definition de version stabilisé rique d'etre tres dur a definir : une distrib plutot orienté user va vouloir du support sur la derniere version, une autre sur celle d'y a 6 mois, une autre sur celle d'1 an.
Les distribs utilisent les versions déja stabilisé du site, et ensuite applique leurs patchs si elles veulent.
Sauf que si leur patch n'est pas compatible avec les modifs de secu, elles sont obligées de faire les modifs en interne.
Dans ce cas autant prendre le patch qui corrige a faille en upstream et l'adapter a son paquet.
Enfin les distribs commerciales ont tout interret a sortir les fixs de secu le plus rapidement possible (et pas attendre d'avoir un fix sur un tel site) pour montrer a leur clients qu'ils maitrisent leur produit et que c'est le plus sur/reactif du marché.
[^] # Re: ...
Posté par M . En réponse au journal Une simple idée sur la sécurité. Évalué à 5.
Justement ce que je dissais c'est que je doute que toutes les distribs partent des meme bases et puissent mettre en commun quelque chose. (et si elle parte sur des bases communes par exemple basé sur debian, je me demande si elles ne s'echangent pas deja leur patch de secu).
De plus la definition de version stabilisé rique d'etre tres dur a definir : une distrib plutot orienté user va vouloir du support sur la derniere version, une autre sur celle d'y a 6 mois, une autre sur celle d'1 an.
Les distribs utilisent les versions déja stabilisé du site, et ensuite applique leurs patchs si elles veulent.
Sauf que si leur patch n'est pas compatible avec les modifs de secu, elles sont obligées de faire les modifs en interne.
Dans ce cas autant prendre le patch qui corrige a faille en upstream et l'adapter a son paquet.
Enfin les distribs commerciales ont tout interret a sortir les fixs de secu le plus rapidement possible (et pas attendre d'avoir un fix sur un tel site) pour montrer a leur clients qu'ils maitrisent leur produit et que c'est le plus sur/reactif du marché.