SSysDigest
Debian : pourquoi ses logiciels 'vieux' sont en fait sa plus grande force

Photo : XDA-Developpers

Actu Tech

Debian : pourquoi ses logiciels 'vieux' sont en fait sa plus grande force

Sur Debian, les versions de paquets semblent figées depuis la sortie, mais elles reçoivent en fait des correctifs de sécurité en continu sans jamais casser quoi que ce soit.

actuserveursécuritéLinux
Partager :

Un utilisateur qui fait tourner Debian 12 Bookworm sur un vieux laptop transformé en serveur maison explique pourquoi les versions "anciennes" des paquets Debian ne sont pas un problème, mais au contraire la raison pour laquelle il a choisi cette distribution.

Sur son serveur, OpenSSH affiche toujours la version 9.2p1, celle qui existait déjà à la sortie de Bookworm en 2023, alors que la version upstream est aujourd'hui à 10.6. Pareil pour le noyau Linux ou pour Git. Mais derrière ce numéro de version qui ne change pas, Debian glisse en réalité des dizaines de correctifs de sécurité au fil du temps, sans jamais changer le numéro affiché. C'est ce qu'on appelle le modèle de "freeze" de Debian Stable : la version de base est gelée à la sortie, mais les failles découvertes ensuite sont corrigées par rétroportage (backport) directement dans cette version fixe. Sur OpenSSH par exemple, cette méthode a permis de corriger des failles sérieuses comme regreSSHion ou Terrapin, sans jamais faire grimper le numéro de version officiel.

Une stabilité qui a ses limites

Ce système n'est pas magique pour autant : certains paquets évoluent trop vite ou sont trop complexes pour être rétroportés correctement, comme webkit2gtk dans son cas. L'outil check-support-status de Debian permet justement de repérer ces paquets qui ne bénéficient plus de ce traitement.

Le vrai chaos, c'est au-dessus du système

Avec plus de 20 services déployés (notamment via Portainer) sur sa machine, l'auteur constate que presque tous les bugs rencontrés en un an de homelab viennent des applications elles-mêmes, jamais de Debian : Watchtower qui casse une mise à jour automatique, Portainer qui abandonne un volume, NetBird qui réécrit un fichier de configuration réseau... Le socle Debian, lui, n'a jamais bougé ni causé de souci, même avec plus de 200 mises à jour en attente au moment de l'article.

Ce qu'il faut retenir

  • Debian garde les mêmes numéros de version mais corrige les failles de sécurité par rétroportage, sans casser la compatibilité.
  • OpenSSH, resté affiché en 9.2p1 depuis 2023, a quand même reçu les correctifs pour des CVE critiques comme regreSSHion.
  • Certains paquets complexes (webkit2gtk) échappent à ce système et restent non maintenus sur l'ancienne base.
  • Sur un serveur avec 20+ services, tous les bugs rencontrés venaient des applications (Portainer, Watchtower, NetBird...), jamais de Debian lui-même.
Ceci est un résumé rédigé par SysDigestLire l'article original sur XDA-Developpers →

À lire aussi