El repositorio de Webtatic tiene muchos paquetes útiles para CentOS y RedHat. Sin embargo, el repositorio es muy opaco y me resulta difícil encontrar información sobre quién está detrás, aparte de "Andrew Thompson", conocido como Andy por aquí.
Parece que está haciendo un gran trabajo al proporcionar todos estos paquetes útiles. Necesito usar el repositorio en servidores de la compañía en vivo y el uso de repositorios no oficiales desencadena inmediatamente una alarma en mí.
- ¿Es un repositorio para una sola persona?
- ¿Está respaldado por una empresa?
- Parece existir desde hace unos años, pero ¿qué pasa con el mañana? (Aparte del asteroide gigante que puede limpiarnos a todos)
- ¿Qué tan seguro es? No quiero luego
yum update
descargar un troyano. - ¿Con qué rapidez se implementan las correcciones de seguridad de los paquetes proporcionados? ....
Los comentarios de los administradores de CentOS / RedHat de la vida real serán muy apreciados.
Gracias por adelantado
centos
redhat
repository
Niki
fuente
fuente
Respuestas:
Cuando comencé como administrador de Linux hace 8 años, solía usar un repositorio popular de terceros para actualizar mi pila LAMP. Fue dirigido por un solo individuo. Una de las razones principales fue que los desarrolladores me presionaron para una versión más nueva de PHP que la que vino con RHEL 5. Terminó mordiéndome.
La persona abandonó los repositorios, por lo que ya no recibía actualizaciones de seguridad, pero tampoco pude eliminar todos los paquetes más nuevos y volver a los paquetes RHEL debido a que la versión RHEL de PHP era de una rama demasiado antigua. Pasar a la pila LAMP de ese repositorio tocó al menos media docena de paquetes o más. Por lo tanto, mantener esos paquetes y recompilarlos a mano de vez en cuando sería una gran PITA.
También pierde la capacidad de usar los avisos de seguridad del proveedor del sistema operativo con respecto a las vulnerabilidades de CVE para determinar si su sistema es o no vulnerable a una determinada vulnerabilidad de esos paquetes. Esto resultó ser un problema importante para mí años después, a pesar de que nunca lo hubiera anticipado en ese momento.
Por lo tanto, además de confiar en la integridad y las habilidades técnicas de los mantenedores, debe preguntarse si confía en ellos para no pasar a un nuevo trabajo que no les permita mantener el repositorio, o casarse y tener hijos y ya no tener tiempo, etc.
Desde entonces, he sido muy asustadizo sobre el uso de repositorios de terceros, especialmente aquellos que solo tienen una persona ejecutándolos.
fuente
La pregunta no es si confiamos en Andy, es si confías en Andy.
No estoy familiarizado con el repositorio, pero el botón de donación sugiere un esfuerzo personal. Siéntase libre de contribuir si tiene valor para usted.
Los paquetes parecen estar firmados por GnuPG, por lo que es posible verificar con cierta certeza que los paquetes son auténticos. También puede verificar si está en la red de confianza.
En cuanto a la calidad o la seguridad, es mejor si alguien más mira cómo está funcionando el repositorio. Esto podrías ser tú. Suscríbase a los avisos de seguridad anteriores y verifique si están afectados. Evalúe los paquetes como lo haría un revisor para Fedora.
Si la continuidad de estos paquetes es importante para usted, adquiera habilidades similares. Aprenda empaquetado o contrate a alguien que pueda.
fuente
Remi es el estándar para las últimas compilaciones de PHP para RHEL. Es una fuente confiable y establecida desde hace mucho tiempo para paquetes RPM que se mantiene activamente e incluye tantos paquetes relevantes como sea posible.
La fuente webtatic es desconocida y no es de confianza. No debe usarse en absoluto.
Lo encontré ejecutándose en un sistema heredado. Tenía una pérdida grave de memoria. Lo reemplacé con Remi, exactamente la misma versión de PHP y de repente todo funciona sin problemas. No creo que sea incluso una compilación estable.
fuente
En general, a menos que sepa que hay una característica que realmente necesita y sin la cual no puede vivir (ya que muchas personas creerán que no pueden ... hasta que sea una opción entre 'viejo' o nada), entonces quédese con los paquetes del proveedor.
Enseñe a sus dispositivos web por qué una rama no es una instantánea estancada y muéstreles, PHP es excelente para esto, cómo el rebase ascendente genera muchos más errores; y cómo en muchos casos el tiempo de respuesta para un backport en torno a un problema de seguridad es realmente más rápido y más confiable por una distribución en su sucursal mantenida (porque es la prioridad y el trabajo de alguien) que en la versión OEM original.
Usted puede ser el que realmente tenga éxito, y nos debe al resto de nosotros intentarlo ;-)
fuente