- Mitglied seit
- 7 Aug 2007
- Beiträge
- 611
- Punkte für Reaktionen
- 6
- Punkte
- 18
Bisher habe ich aus 2 Gründen eine neue Freetz-Version kompiliert:
1. Neues AVM Update
2. (neue) Freetz Features die ich brauche
Nun wurde ich hier letztens eines besseren belehrt:
Ich bin jetzt gerade an kompilieren von 6.90 auf der FB7490 und würde mich in Zukunft gerne bessern.
Wie halte ich mich denn auf den Laufendem?
1. Neues AVM Update
2. (neue) Freetz Features die ich brauche
Nun wurde ich hier letztens eines besseren belehrt:
Man sollte entweder die Historie der Änderungen permanent im Blick behalten (wie will man sonst mitbekommen, ob es für ein verwendetes Paket ein dringendes Sicherheitsupdate gibt?) und dann entscheiden, ob eine Änderung Auswirkungen auf das eigene Image hat oder man beobachtet gleich selbst die Upstream-Versionen der zusätzlich verwendeten Software, ob es da wichtige Security-Fixes gibt. Anders als bei der AVM-Firmware gibt es ja bei Freetz keine Releases, wenn da Entscheidendes geändert wurde ... dafür ist nun mal der Benutzer selbst verantwortlich.
Als Beispiel sei hier mal das "dropbear"-Paket genannt (auch wenn Du das nicht ausgewählt hast) ... die dort im Mai 2017 gefixten Lücken (das ist jetzt schon wieder 4 Monate her) sollten eigentlich jeden Freetz-Benutzer veranlassen, sich direkt bei der Aktualisierung des Trunks Gedanken über ein neues Image zu machen, wenn er eine bestimmte Konstellation beim SSH-Service verwendet (gesonderte Konten für "untrusted" - oder "not fully trusted" - Benutzer) und wenn er die Beschreibung der Auswirkungen der gefixten Lücken nicht verstanden hat (die erlauben nur bereits erfolgreich angemeldeten Benutzern die Ausweitung von Rechten), dann erst recht.
Es wird von Freetz sicherlich keine gesonderten "Sicherheitswarnungen" für die verwendeten Pakete geben und so muß man sich schon selbst (und regelmäßíg) darum kümmern - das ist der Preis, den man für die zusätzlichen Funktionen zahlt. Es gibt kein "Auto-Update" auf irgendeine gefixte Version, wie das ggf. bei der AVM-Firmware funktioniert, wenn man es zulassen will und wer seine Freetz-Images nur auf Basis des Erscheinens einer neuen AVM-(Release-)Firmware aktualisiert, der riskiert in den zusätzlich installierten Programmen auch mal erhebliche Sicherheitslücken ... und lange nicht jede davon wird auch "durch die Presse" so bekannt gemacht, daß der (uninteressierte) Freetz-Benutzer das zwangsweise mitbekommen muß - die "dropbear"-Lücke dürfte das beste Beispiel sein, die blieb weitgehend unbemerkt.
Ich bin jetzt gerade an kompilieren von 6.90 auf der FB7490 und würde mich in Zukunft gerne bessern.
Wie halte ich mich denn auf den Laufendem?