| Gói | Phiên bản | |
|---|---|---|
| libssl3 | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| openssl | 3.0.2-0ubuntu1.12 → 3.0.2-0ubuntu1.15 | security |
| curl | 7.81.0-1ubuntu1.14 → 7.81.0-1ubuntu1.16 | security |
sudo apt update && sudo apt upgrade. Sau khi cập nhật nhân, cần khởi động lại.Trang này liệt kê những bản cập nhật bảo mật đang đợi, tách riêng khỏi cập nhật gói thông thường, kèm thông tin rằng nâng cấp không giám sát đã được cấu hình hay chưa và lần chạy gần nhất là khi nào.
Trường nặng ký hơn bất kỳ danh sách gói nào là cờ báo cần khởi động lại. Các bản cập nhật nhân và thư viện lõi cài đặt thành công nhưng không làm gì cho tới khi cỗ máy khởi động lại: nghĩa là một máy chủ có thể được vá đầy đủ theo mọi báo cáo mà vẫn đang chạy đoạn mã có lỗ hổng trong bộ nhớ. Thời gian chạy liên tục không phải thành tích trên một cỗ máy đã hai trăm ngày mang theo một bản vá nhân chưa áp dụng.
Nâng cấp không giám sát đáng bật trên gần như mọi máy chủ, với hai điều chỉnh: giới hạn chúng ở kho bảo mật thay vì mọi cập nhật, và đặt một khung giờ bảo trì để việc khởi động lại diễn ra khi bạn quyết định. Kịch bản người ta lo sợ — một bản cập nhật tự động làm hỏng dịch vụ khi không ai trông — hiếm hơn nhiều so với lựa chọn còn lại, tức là một lỗ hổng đã biết bị bỏ không vá suốt nhiều tháng vì chẳng ai có thời gian.
Các bản cập nhật này do unattended-upgrades cài đặt, và công việc không dừng ở khâu cài. Gói phần mềm thay đổi tệp trên đĩa, nên lượt chạy kế tiếp của AIDE và debsums sẽ báo các khác biệt — hợp lệ thôi, nhưng vẫn đáng đọc qua để phân biệt thay đổi của bạn với của người khác. Những dịch vụ vừa khởi động lại đáng được nhìn riêng: Monit sẽ nhận ra dịch vụ không trở lại. Còn việc bật cập nhật tự động thì Lynis tính vào hardening index — một trong số ít mục vừa nâng điểm vừa thực sự giảm rủi ro.