| חבילה | גרסה | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. לאחר עדכון הליבה נדרשת הפעלה מחדש.הדף מפרט את עדכוני האבטחה הממתינים בנפרד מעדכוני חבילות רגילים, יחד עם השאלה אם שדרוגים ללא השגחה מוגדרים ומתי רצו בפעם האחרונה.
השדה ששוקל יותר מכל רשימת חבילות הוא הדגל של הצורך בהפעלה מחדש. עדכוני ליבה וספריות ליבה מותקנים בהצלחה ואינם עושים דבר עד שהמכונה מופעלת מחדש: כלומר שרת יכול להיות מתוקן במלואו לפי כל דוח ועדיין להריץ את הקוד הפגיע בזיכרון. זמן פעילות אינו הישג במכונה שנושאת מאתיים יום תיקון ליבה שלא הוחל.
שדרוגים ללא השגחה כדאיים כמעט בכל שרת, בשני תיקונים: הגבילו אותם לארכיון האבטחה במקום לכל העדכונים, וקבעו חלון תחזוקה כדי שההפעלות מחדש יקרו כשאתם מחליטים. התרחיש שממנו חוששים — עדכון אוטומטי ששובר שירות בלי השגחה — נדיר בהרבה מן החלופה, כלומר פרצה ידועה שנותרת ללא תיקון חודשים משום שלאיש לא היה זמן.
את העדכונים האלה מתקין unattended-upgrades, והעבודה אינה נגמרת בהתקנה. חבילות משנות קבצים בדיסק, ולכן הריצה הבאה של AIDE ושל debsums תדווח על הפרשים — לגיטימיים, אבל כדאי לעבור עליהם כדי להבחין בין השינויים שלכם לשל מישהו אחר. שירותים שהופעלו מחדש ראויים למבט נפרד: Monit יבחין בזה שלא חזר. ואת עצם העובדה שעדכונים אוטומטיים פעילים, Lynis זוקף לזכות מדד ההקשחה — אחד המעטים שמעלה את הציון וגם באמת מקטין את הסיכון.