Разработчики дистрибутива Rocky Linux объявили о запуске выделенного репозитория, предназначенного для экстренной публикации обновлений безопасности. Данный инструмент позволит оперативно закрывать критические уязвимости, не дожидаясь выпуска официальных патчей от Red Hat Enterprise Linux (RHEL).
Принципы работы нового репозитория
Хотя проект Rocky Linux традиционно придерживается политики максимального соответствия бинарной базе RHEL, современные угрозы информационной безопасности заставили разработчиков пересмотреть этот подход. В новом репозитории под названием «security» будут размещаться только внеплановые обновления, которые выпускаются в случаях, когда сведения о критической уязвимости уже раскрыты, существует рабочий эксплоит, а официальные исправления от Red Hat еще отсутствуют.
Ранее команда Rocky Linux уже сталкивалась с подобными инцидентами, в частности, при работе с уязвимостями Copy Fail, Dirty Frag и Fragnesia. Наличие собственного канала для обновлений позволит дистрибутиву реагировать на подобные вызовы гораздо быстрее.
Как пользоваться обновлением
Важно понимать, что репозиторий «security» по умолчанию отключен в системе. Это сделано для того, чтобы пользователи могли осознанно управлять процессом установки внеплановых патчей. Как только компания Red Hat выпустит собственный официальный пакет с исправлением, он автоматически заменит собой временный патч от Rocky Linux при штатном обновлении системы.
Для активации процесса получения экстренных обновлений пользователям необходимо использовать следующую команду в терминале:
sudo dnf —enablerepo=security update
Опыт конкурентов
Стоит отметить, что другой популярный дистрибутив, Alma Linux, уже некоторое время практикует самостоятельное устранение уязвимостей, не дожидаясь действий со стороны RHEL. Аналогичные меры были приняты для защиты от угроз ssh-keysign-pwn, NGINX Rift, а также уже упомянутых Fragnesia, Dirty Frag и Copy Fail. Изначально в Alma Linux такие пакеты проходят через тестовый репозиторий «almalinux-testing», после чего перемещаются в основной состав дистрибутива.






