O Debian tem um canal de distribuição que fornece atualizações de segurança apenas para que os administradores possam optar por executar um sistema estável com apenas o mínimo absoluto de alterações. Além disso, esse canal de distribuição é mantido um pouco separado do canal normal: todas as atualizações de segurança são alimentadas diretamente de security.debian.org
, embora seja recomendado usar espelhos para todo o resto. Isso tem várias vantagens. (Eu não lembro quais dessas motivações oficiais eu li nas listas de discussão do Debian e quais são as minhas próprias mini-análises. Algumas delas são mencionadas no FAQ sobre segurança da Debian .)
- As atualizações de segurança são distribuídas imediatamente, sem o atraso incorrido pelas atualizações espelhadas (que podem adicionar cerca de 1 dia de tempo de propagação).
- Os espelhos podem ficar obsoletos. A distribuição direta evita esse problema.
- Há menos infraestrutura para manter como um serviço crítico. Mesmo que a maioria dos servidores do Debian não estejam disponíveis e as pessoas não possam instalar novos pacotes, desde que
security.debian.org
aponte para um servidor em funcionamento, as atualizações de segurança podem ser distribuídas. - Os espelhos podem ser comprometidos (isso aconteceu no passado). É mais fácil assistir a um único ponto de distribuição. Se um invasor conseguisse fazer o upload de um pacote malicioso em algum lugar,
security.debian.org
poderia enviar um pacote com um número de versão mais recente. Dependendo da natureza da exploração e da oportunidade da resposta, isso pode ser suficiente para manter algumas máquinas não infectadas ou, pelo menos, avisar os administradores. - Menos pessoas têm direitos de upload em
security.debian.org
. Isso limita as possibilidades de um invasor tentar subverter uma conta ou uma máquina para injetar um pacote malicioso. - Os servidores que não precisam de acesso à Web comum podem ser mantidos atrás de um firewall que permita apenas
security.debian.org
.