Назад
Наплив CVE змусив Canonical перевести Ubuntu на щотижневий цикл випуску ядра
SiTech AI Team2 წთ. საკითხავი

Наплив CVE змусив Canonical перевести Ubuntu на щотижневий цикл випуску ядра

Canonical змінює схему випуску оновлень ядра Ubuntu (Stable Release Updates): замість чотиритижневих регулярних і двотижневих безпекових циклів працюватимуть два перекритих двотижневих цикли, тож нове ядро виходитиме щотижня.

Canonical переводить Ubuntu на щотижневий ритм випуску ядра. Компанія змінює схему доставки оновлень ядра Stable Release Updates (SRU): замість нинішніх чотиритижневих регулярних і двотижневих безпекових циклів працюватимуть два перекритих двотижневих цикли, завдяки чому нове ядро виходитиме щотижня.

Чому змінюється графік

За словами Canonical, зміна потрібна через вибухове зростання кількості виявлених уразливостей, і частина заслуги — або провини, залежно від того, з якого боку черги патчів ви сидите — належить ШІ. «Великі мовні моделі (LLM) і спеціалізовані ШІ-агенти перетворили пошук помилок із ручного, тривалого процесу на високоавтоматизований механізм», — заявила компанія.

ШІ — не єдина причина. Спільнота ядра Linux на рівні upstream стала CVE Numbering Authority у 2024 році й почала присвоювати ідентифікатори тисячам помилок, виходячи з того, що майже будь-яка вада ядра, яка впливає на працюючу систему, може мати безпекові наслідки. Обидва чинники разом означають, що постачальникам Linux доводиться мати справу з набагато більшою кількістю CVE, і, за словами Canonical, накопичений обсяг вимагає швидших випусків, щоб скоротити вікно між оприлюдненням уразливості та надходженням виправленого ядра до користувачів.

Як працюватиме новий цикл

Кожен цикл SRU триває два тижні, але новий цикл стартує щотижня. Перший тиждень іде на інтеграцію патчів, підготовку та складання пакетів ядра й базові перевірки; наприкінці цього етапу кандидати на випуск публікуються в кишені -proposed Ubuntu. Другий тиждень відведено під важче — сертифікацію обладнання, інтеграцію з дистрибутивом і регресійне тестування, після чого ядро випускають. Оскільки наступний цикл починається, поки триває це тестування, Canonical може опублікувати наступне ядро вже за тиждень.

Організаціям, для яких навіть це надто повільно, доступний швидший маршрут: після першого тижня вони можуть узяти кандидатів на випуск із кишені -proposed і провести власні приймальні тести. Canonical прямо описує компроміс — такі користувачі отримують виправлення раніше, але до завершення тривалого сертифікаційного тестування компанії. Це робить виправлення CVE ядра доступними протягом тижня — за умови, що клієнти готові частину тестування взяти на себе.

Між оприлюдненням і патчем

Canonical також хоче зменшити вразливість клієнтів у проміжку між оприлюдненням уразливості та появою патча. Де можливо, компанія пропонує безпечні обхідні рішення, а де їх немає — рекомендує загальні заходи зміцнення; так системи, за її формулюванням, переходять у «обороноздатний, безпечніший стан» протягом 24–48 годин після оприлюднення. Ці заходи не замінюють патчинг — вони дають адміністраторам дещо краще, ніж сподівання на удачу, поки виправлення проходить шлях до випуску.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.