Tietoturvasta
Debianille tietoturva on tärkeä asia. Kaikki tietoomme tulleet
tietoturvaongelmat käsitellään ja korjataan kohtuullisen ajan kuluessa.
Monien tietoturvaongelmien koordinointi tapahtuu yhteistyössä muiden
vapaaohjelmistojen valmistajien kanssa ja korjausten julkaisu tapahtuu samana
päivänä kun haavoittuvuudesta ilmoitetaan. Debianilla on myös tietoturvan tarkastusryhmä joka käy läpi
pakettiarkistoa etsien uusia tai korjaamattomia tietoturva-aukkoja.
Kokemuksen mukaan piilotteluun perustuva tietoturva (security
through obscurity
) ei ole oikeaa turvallisuutta. Asian
julkistaminen parantaa ratkaisujen laatua sekä nopeuttaa niiden
keksimistä. Niinpä tällä sivulla käsitellään Debianin suhdetta moniin
tunnettuihin Debiania mahdollisesti koskeviin turvallisuusaukkoihin.
Debian osallistuu myös tietoturvan standardisointiin: Debianin tietoturvatiedotteet ovat CVE-yhteensopivia
(katso tietoturvaviittaukset)
ja Debian on edustettuna Open Vulnerability Assessment Language
-projektin lautakunnassa.
Debian-järjestelmäsi turvallisuudesta huolehtiminen
Jos haluat postilaatikkoosi viimeisimmät Debianin tietoturvatiedotteet, liity
debian-security-announce-postilistalle.
apt-ohjelmalla
on helppo hakea viimeisimmät tietoturvapäivitykset. Tämä edellyttää rivin
deb http://security.debian.org/ lenny/updates main contrib non-free
lisäämistä /etc/apt/sources.list -tiedostoon.
Lisätietoa Debianin tietoturva-asioista saat
tietoturvaryhmän VUKK:sta ja
Debianin
tietoturvaoppaasta.
Nämä www-sivut sisältävät tiivistetyn arkiston
tietoturvatiedotteista, jotka on lähetetty
debian-security-announce-listalle.
- [ 7.11.2009] DSA-1930 drupal6
- several vulnerabilities
- [ 5.11.2009] DSA-1929 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [ 5.11.2009] DSA-1928 linux-2.6.24
- privilege escalation/denial of service/sensitive memory leak
- [ 5.11.2009] DSA-1927 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [ 4.11.2009] DSA-1926 typo3-src
- several vulnerabilities
- [31.10.2009] DSA-1925 proftpd-dfsg
- insufficient input validation
- [31.10.2009] DSA-1924 mahara
- several vulnerabilities
- [28.10.2009] DSA-1922 xulrunner
- several vulnerabilities
- [28.10.2009] DSA-1921 expat
- denial of service
- [27.10.2009] DSA-1923 libhtml-parser-perl
- denial of service
- [26.10.2009] DSA-1920 nginx
- denial of service
- [25.10.2009] DSA-1919 smarty
- several vulnerabilities
- [25.10.2009] DSA-1918 phpmyadmin
- several vulnerabilities
- [24.10.2009] DSA-1917 mimetex
- several vulnerabilities
- [23.10.2009] DSA-1916 kdelibs
- insufficient input validation
- [22.10.2009] DSA-1915 linux-2.6
- privilege escalation/denial of service/sensitive memory leak
- [22.10.2009] DSA-1914 mapserver
- several vulnerabilities
- [17.10.2009] DSA-1913 bugzilla
- SQL injection vulnerability
- [16.10.2009] DSA-1912 camlimages
- integer overflow
- [14.10.2009] DSA-1911 pygresql
- missing escape function
- [14.10.2009] DSA-1910 mysql-ocaml
- missing escape function
- [14.10.2009] DSA-1909 postgresql-ocaml
- missing escape function
- [14.10.2009] DSA-1908 samba
- several vulnerabilities
- [13.10.2009] DSA-1907 kvm
- several vulnerabilities
- [11.10.2009] DSA-1906 clamav
- End-of-life announcement for clamav in stable and oldstable
- [10.10.2009] DSA-1905 python-django
- insufficient input validation
- [ 9.10.2009] DSA-1904 wget
- insufficient input validation
Tuoreimmat Debianin tietoturvatiedotteet ovat saatavilla myös
RDF-muodossa. Tarjolla on myös
toinen tiedosto, joka sisältää lisäksi
ensimmäisen kappaleen tiedotteesta, jotta voit lukea mistä tiedotteessa
on kyse.
Myös vanhempia tietoturvatiedotteita on saatavilla:
- Vuonna 2009 julkistetut tietoturvatiedotteet.
- Vuonna 2008 julkistetut tietoturvatiedotteet.
- Vuonna 2007 julkistetut tietoturvatiedotteet.
- Vuonna 2006 julkistetut tietoturvatiedotteet.
- Vuonna 2005 julkistetut tietoturvatiedotteet.
- Vuonna 2004 julkistetut tietoturvatiedotteet.
- Vuonna 2003 julkistetut tietoturvatiedotteet.
- Vuonna 2002 julkistetut tietoturvatiedotteet.
- Vuonna 2001 julkistetut tietoturvatiedotteet.
- Vuonna 2000 julkistetut tietoturvatiedotteet.
- Vuonna 1999 julkistetut tietoturvatiedotteet.
- Vuonna 1998 julkistetut tietoturvatiedotteet.
- Vuonna 1997 julkistetut tietoturvatiedotteet.
- Päiväyksettömiä tietoturvatiedotteita
jälkipolvien ihailtavaksi.
Debian-jakelut eivät ole alttiita kaikille tietoturvaongelmille.
Debian Security Tracker
kokoaa kaikki tiedot Debian-pakettien haavoittuvuustilasta ja tietoja voi
hakea CVE-nimellä tai paketin nimellä.
Yhteystiedot
Luethan ensin tietoturvaryhmän VUKK:n ennen
yhteydenottoasi meihin, sillä kysymykseesi saattaa olla jo vastattu
siellä!
Myös yhteystiedot löytyvät VUKK:sta.