كيفية تحديث نظام FreeBSD أمنياً بشكل صحيح
تعرف على آلية تحديث نظام FreeBSD الأمني عبر أداتي freebsd-update وpkg audit. اكتشف لماذا يجب عليك تشغيل كلتا الأداتين لضمان حماية النظام الأساسي والحزم المثبتة بفعالية.
كيفية تعامل FreeBSD مع التحديثات الأمنية
يتعامل نظام FreeBSD مع التحديثات الأمنية باستخدام أداتين منفصلتين، لأن خادم FreeBSD يتكون من جزأين منفصلين. يتم تصحيح النظام الأساسي (base system)، أي النواة (kernel) ومساحة المستخدم (userland) التي تأتي مع الإصدار، باستخدام freebsd-update. أما كل ما قمت بتثبيته فوق ذلك فهو عبارة عن حزمة (package)، ويتم تصحيح الحزم باستخدام pkg. إذا قمت بتشغيل أداة واحدة وتجاهلت الأخرى، فسيظل نصف الجهاز بدون تصحيحات، ولن يخبرك أي شيء في النظام بذلك.
لا توفر SSD Nodes صوراً لنظام FreeBSD. خططنا تعمل بنظام Linux. هذا المنشور موجود هنا على أي حال لأن هناك تداخلاً كبيراً بين القراء: فالأشخاص الذين يديرون خوادم Ubuntu وDebian الخاصة بنا يديرون أيضاً FreeBSD على جدار ناري أو على جهاز واحد ورثوه. نموذج التصحيح المنقسم هو الجزء الذي يربك مدير أنظمة Linux، لذا فهو الجزء الذي يستحق التدوين. تم التحقق من كل أمر وتنسيق استشاري وتاريخ دعم أدناه مقابل صفحة أمان FreeBSD وصفحات الدليل الخاصة بالمشروع في أغسطس 2026.
ملاحظة واحدة قبل الأوامر. لا يقوم FreeBSD بتثبيت sudo في النظام الأساسي. كل شيء هنا يتطلب صلاحيات root. استخدم su -، أو قم بتثبيت sudo أو doas من الحزم أولاً.
النظام الأساسي والحزم عالمان منفصلان
في نظام Ubuntu، يمتلك apt الجهاز بالكامل. إذ تصل النواة، وopenssl، وnginx، وأدواتك الخاصة كملفات .deb من أداة واحدة، ويقوم apt upgrade بتحديثها جميعاً معاً.
أما FreeBSD فيقسم هذا الأمر إلى نصفين. يُبنى النظام الأساسي كوحدة واحدة ويُصدَر كإصدار واحد: 15.1-RELEASE-p3 هو رقم واحد يغطي النواة، ومكتبة C، وsshd، ونسخة OpenSSL الموجودة في /usr/lib. لا يأتي أي جزء من هذا من pkg. بينما يعيش كل شيء آخر تحت /usr/local، ويصل كحزمة ثنائية مبنية من شجرة الـports، ويحمل إصداره الخاص.
لذا يمكن لجهاز واحد أن يحتوي على نسختين من OpenSSL: النسخة الأساسية في /usr/lib، والتي يتم ترقيعها فقط بواسطة freebsd-update، ونسخة الحزم في /usr/local/lib، والتي يتم ترقيعها فقط بواسطة pkg. تعتمد النسخة التي يستخدمها البرنامج على النسخة التي تم الربط بها (linked against)، وعادة ما تربط البرامج المثبتة من الحزم نسخة الحزم. ترقيع إحداهما لا يؤثر على الأخرى.
تخبرك ثلاثة أوامر بموقفك الحالي:
freebsd-version -u
freebsd-version -k
uname -rيطبع freebsd-version -u مستوى الترقيع لنظام المستخدم (userland) المثبت. ويطبع freebsd-version -k مستوى الترقيع للنواة المثبتة، ويوضح freebsd-version(1) صراحةً سبب عدم تطابق ذلك مع uname: "إذا تم تثبيت نواة جديدة ولكن النظام لم يُعد التشغيل بعد، فسيقوم freebsd-version بطباعة الإصدار ومستوى الترقيع للنواة الجديدة". يطبع uname -r النواة التي تعمل حالياً. يوجد أيضاً freebsd-version -r، الذي يطبع النواة قيد التشغيل ولكنه "غير متأثر بمتغيرات البيئة"، وهو أمر مهم داخل الـjail حيث غالباً ما يتم ضبط UNAME_r على قيمة أخرى.
الإشعارات الأمنية وتصحيحات الأخطاء (Errata)
يصدر فريق أمن FreeBSD نوعين من الإشعارات، ولكل منهما دلالة مختلفة.
يغطي الإشعار الأمني (Security Advisory) ثغرة أمنية في النظام الأساسي. يبدو المعرّف كالتالي FreeBSD-SA-26:55.elf: الحروف SA، متبوعة بسنة الإصدار المكونة من رقمين، ثم رقم تسلسلي يتزايد خلال تلك السنة، وأخيراً المكون المتأثر. نُشر كل من FreeBSD-SA-26:52.if_wg و FreeBSD-SA-26:50.kqueue في تاريخ 2026-07-29. تتوفر القائمة الكاملة على صفحة إشعارات FreeBSD.
يغطي إشعار تصحيح الأخطاء (Errata Notice) مشكلة تتعلق بالصحة أو الاستقرار تستحق الدفع إلى فرع الإصدار، دون أن يكون لها تأثير أمني. يأخذ الإشعار نفس الشكل، مع استبدال EN بـ SA: FreeBSD-EN-26:19.zfs، FreeBSD-EN-26:18.tzdata. يُعد تحديث بيانات المنطقة الزمنية مثالاً كلاسيكياً على ذلك. لا يمكن لأحد مهاجمتك باستخدام بيانات منطقة زمنية قديمة، لكن طوابعك الزمنية ستكون غير دقيقة حتى تطبق الإصلاح. تُدرج إشعارات تصحيح الأخطاء على صفحة إشعارات تصحيح أخطاء FreeBSD.
كلا النوعين موقّع بمفتاح PGP الخاص بمسؤول الأمن ومؤرشف في security.FreeBSD.org، ويتم تسليمهما إلى جهازك بواسطة freebsd-update.
هنا تكمن النقطة التي قد تضلل مديري أنظمة Linux. لا يغطي أي من النوعين الحزم (packages). توضح الصفحة الأمنية ذلك صراحة: المشكلات في "مجموعة منافذ FreeBSD" (FreeBSD Ports Collection) "تُغطى بشكل منفصل في وثيقة FreeBSD VuXML". لن تحصل ثغرة عن بُعد في حزمة nginx أبداً على رقم SA. إذا كان موجز الإشعارات الأمنية هو المصدر الوحيد الذي تراقبه، فلن تصلك أي معلومات حول هذه الثغرات.
كيف أعرف بوجود تحديث أمني لنظام FreeBSD؟
القائمة البريدية التي يجب عليك الانضمام إليها هي freebsd-security-notifications. هذه القائمة خاضعة للإشراف وذات حجم رسائل منخفض، وهي تنشر الإشعارات الأمنية وتنبيهات الأخطاء (errata) مباشرة. اشترك عبر lists.freebsd.org.
قائمة freebsd-announce خاضعة للإشراف أيضاً وتتضمن الإشعارات الأمنية إلى جانب إعلانات الإصدارات، لذا فهي خيار مناسب إذا كنت تفضل قائمة واحدة لكل شيء. أما freebsd-security فهي قائمة للنقاشات. قراءتها مفيدة، لكنها ليست المكان المخصص لمعرفة ما إذا كنت بحاجة إلى تطبيق تصحيح أمني.
تغطي جميع هذه القوائم أخبار النظام الأساسي فقط. لا يتم إرسال ثغرات الحزم البرمجية عبر البريد الإلكتروني أبداً. يمكنك العثور عليها عن طريق تنفيذ أمر خاص بذلك.
تدقيق الحزم (pkg audit) وقاعدة البيانات المرتبطة به
تُعد VuXML، وهي لغة ترميز الثغرات والتعرضات (Vulnerabilities and Exposures Markup Language)، السجل الخاص بمشروع FreeBSD لمشاكل الأمان في المنافذ (ports) والحزم. يحدد كل إدخال الحزمة المتأثرة، ونطاقات الإصدارات المعرضة للخطر، ومعرفات CVE (الثغرات والتعرضات الشائعة)، ووصفاً موجزاً. يمكنك تصفح المجموعة الكاملة عبر فهرس VuXML، مرتبة حسب الحزمة، أو حسب معرف CVE، أو حسب التاريخ.
pkg audit هي الأداة التي تقرأ هذه البيانات:
pkg audit -Fتجلب -F نسخة محدثة من قاعدة البيانات قبل إجراء الفحص. استخدم هذا الخيار في كل مرة. بدون -F، ستتم المطابقة مقابل أي نسخة موجودة مسبقاً على الجهاز، والتي قد تكون قديمة منذ أشهر، مما يجعل النتيجة النظيفة بلا قيمة. يقارن الأمر كل إصدار حزمة مثبت مقابل كل إدخال في VuXML، ويطبع كل تطابق مع أرقام CVE الخاصة به ورابط لصفحة VuXML، ثم ينتهي بسطر إحصائي يخبرك بعدد المشاكل التي تم العثور عليها في عدد الحزم المثبتة.
هناك خياران إضافيان من pkg-audit(8) يستحقان المعرفة. يقوم pkg audit -r أيضاً بـ "طباعة الحزم التي تعتمد على حزم معرضة للخطر، وبالتالي فهي معرضة للخطر أيضاً"، وهذه هي الطريقة التي تعرف بها أن مكتبة معرضة للخطر تهمك لأن ستة أشياء مثبتة ترتبط بها. يطبع pkg audit -R نفس النتيجة بتنسيق JSON أو تنسيق آلي آخر، وهو ما تستخدمه لتغذية فحص المراقبة.
تقوم حزمة pkg بتثبيت نص برمجي دوري في /usr/local/etc/periodic/security/410.pkg-audit. يعمل هذا النص كجزء من فحص الأمان اليومي ويرسل النتيجة بالبريد الإلكتروني إلى root. تأكد من تفعيله عبر سطر في /etc/periodic.conf:
daily_status_security_pkgaudit_enable="YES"تلك الرسالة اليومية هي أقرب ما يصل إليه FreeBSD من عادة التحديثات التلقائية (unattended-upgrades) في Ubuntu، والفرق هو جوهر الأمر: تقوم unattended-upgrades بتثبيت الإصلاح أثناء نومك، بينما يخبرك pkg audit فقط بأن هناك حاجة إلى إصلاح. pkg audit يقدم تقارير فقط. هو لا يقوم بالتصحيح (patch) أبداً. لا يوجد شيء في نظام FreeBSD القياسي يقوم بتثبيت تحديث أمني دون تدخل منك.
إصلاح حزمة معرضة للخطر
pkg update
pkg upgradeلا توجد مستودعات مخصصة للأمان فقط في مستودعات حزم FreeBSD. يمكن لنظام Ubuntu السحب من noble-security فقط وترك كل حزمة أخرى في مكانها. لا يمتلك FreeBSD ما يعادل ذلك، لذا فإن إصلاح حزمة واحدة معرضة للخطر يعني قبول أي إصدار يوفره المستودع حالياً، بالإضافة إلى أي تبعيات انتقلت معه. خطط لتصحيح الحزم كتغيير مقصود، وليس كمهمة خلفية.
يحدد فرع المستودع الذي تستخدمه مدى سرعة وصول الإصلاح إليك. الفرع الافتراضي هو الفرع ربع السنوي (quarterly)، والذي يصفه دليل المستخدم بأنه يمنح "تجربة أكثر استقراراً وقابلية للتنبؤ" من خلال قبول التحديثات غير المتعلقة بالميزات فقط. أما فرع الأحدث (latest) فيأخذ أحدث إصدار من كل شيء. لذا عندما يبلغ pkg audit -F عن حزمة بأنها معرضة للخطر ويقول pkg upgrade إنه لا يوجد شيء للقيام به، فهذا يعني أن الإصلاح لم يصل إلى فرعك بعد، وهذه هي الآلية التي تسبب هذا الالتباس.
لنقل جهاز إلى فرع الأحدث، انسخ ملف المستودع الذي يأتي مع النظام وقم بتعديل النسخة:
mkdir -p /usr/local/etc/pkg/repos
cp /etc/pkg/FreeBSD.conf /usr/local/etc/pkg/repos/FreeBSD.confغيّر quarterly إلى latest في سطر url من النسخة، ثم شغّل pkg update -f لجلب الفهرس الجديد. انسخ الملف بدلاً من كتابة اسم المستودع من الذاكرة: الاسم الموجود داخل /etc/pkg/FreeBSD.conf هو الذي يستخدمه نظامك فعلياً، والملف الموجود تحت /usr/local/etc/pkg/repos لا يتجاوز إلا المستودع الذي يطابق اسمه تماماً.
تطبيق تحديثات النظام الأساسية
freebsd-update fetch
freebsd-update installيقوم fetch بتنزيل التحديثات لإصدارك الحالي ويعرض قائمة الملفات التي سيتم تغييرها. إذا لم تكن هناك تحديثات، فإنه يطبع No updates needed to update system to 15.1-RELEASE-p3. ثم ينهي عمله. أما إذا توفرت تحديثات، فإنه ينهي العملية بإخبارك بتنفيذ أمر التثبيت. لا يتم تطبيق أي شيء حتى تقوم بتشغيل freebsd-update install، لذا فإن تشغيل fetch آمن في أي وقت.
يوفّر freebsd-update(8) تحديثات ثنائية لإصدارات ALPHA وBETA وRC وRELEASE، ولا يدعم إصدارات PRERELEASE أو STABLE أو CURRENT. إذا كنت تتابع stable/15، فأنت تبني النظام من المصدر، ولا توجد فائدة من هذه الأداة في حالتك.
قم بأتمتة عملية التنزيل واجعل التثبيت يدوياً. السطر الخاص بـ /etc/crontab في دليل المستخدم هو:
@daily root freebsd-update cronيقوم freebsd-update cron بالانتظار لفترة عشوائية تتراوح بين 1 و 3600 ثانية، ثم يقوم بتنزيل التحديثات تماماً كما يفعل fetch، ويرسل بريداً إلكترونياً إلى root عند وجود تحديثات بانتظار التثبيت. الهدف من الانتظار العشوائي هو منع جميع أجهزة FreeBSD على الإنترنت من الاتصال بخوادم التحديث في نفس اللحظة.
هناك أمران في المخرجات يسببان ارتباكاً للمستخدمين. ظهور src component not installed, skipped أمر طبيعي على خادم لا يحتوي على شجرة المصدر، وهو ليس خطأً. يتم التحكم في مجموعة المكونات عبر سطر Components في /etc/freebsd-update.conf، والخيارات المتاحة هي src وworld وkernel.
إذا حدث خطأ أثناء التثبيت، يقوم freebsd-update rollback بإلغاء تثبيت آخر تحديثات تم تطبيقها. إذا كنت تستخدم ZFS كجذر للنظام، يمكنك القيام بما هو أفضل عبر أخذ لقطة لبيئة الإقلاع (boot environment) أولاً:
bectl create pre-patch
freebsd-update fetch installإذا لم يقلع النظام بعد التحديث، اختر بيئة الإقلاع القديمة من قائمة المحمّل (loader menu) وستعود إلى الحالة التي كنت عليها. هذا الخيار هو أحد الأسباب العملية لـ استخدام ZFS كنظام ملفات للجذر، ولا يستهلك مساحة قرص تذكر حتى تبدأ البيئتان في الاختلاف.
هل إصدار FreeBSD الذي أستخدمه لا يزال مدعوماً؟
يتم دعم كل إصدار لفترة زمنية محددة، تُنشر كجدول فروع في صفحة الأمان. اعتباراً من أغسطس 2026، يظهر الجدول كالتالي:
releng/15.1، وهو 15.1-RELEASE، حتى 31 مارس 2027releng/15.0، وهو 15.0-RELEASE، حتى 30 سبتمبر 2026releng/14.4، وهو 14.4-RELEASE، حتى 31 ديسمبر 2026stable/15حتى 31 ديسمبر 2029stable/14حتى 30 نوفمبر 2028
تحصل الإصدارات الفرعية (Point releases) على فترات دعم قصيرة. ينتهي دعم 15.0-RELEASE بعد حوالي سبعة أسابيع من كتابة هذا المنشور، لأن إصدار 15.1 قد صدر وبدأ العد التنازلي لإيقافه. تدوم الفروع المستقرة (Stable branches) لسنوات، وهي فروع مصدرية لا توفرها freebsd-update كملفات ثنائية جاهزة.
تحقق من إصدارك باستخدام freebsd-version -u وقارنه بالجدول. كما تقوم freebsd-update بتحذيرك أيضاً. مع اقتراب التاريخ، تطبع fetch ما يلي:
WARNING: FreeBSD 15.0-RELEASE is approaching its End-of-Life date.
It is strongly recommended that you upgrade to a newer
release within the next 2 months.بمجرد تجاوز التاريخ، يتحول التحذير إلى WARNING: FreeBSD 15.0-RELEASE HAS PASSED ITS END-OF-LIFE DATE.. يستمر الإصدار غير المدعوم في العمل، لكنه يتوقف عن تلقي التنبيهات الأمنية، مما يعني أن أي ثغرة أمنية تالية في النظام الأساسي ستظل موجودة في خادمك إلى الأبد.
تتم الترقية إلى إصدار أحدث عبر freebsd-update -r 15.1-RELEASE upgrade، ثم freebsd-update install، ثم إعادة تشغيل النظام، ثم freebsd-update install للمرة الثانية، ثم pkg-static upgrade -f لإعادة تثبيت كل الحزم لتتوافق مع المكتبات الجديدة، ثم أخيراً freebsd-update install. يشير الدليل (Handbook) إلى أنه قد تكون هناك مرحلتا تثبيت فقط بدلاً من ثلاث، اعتماداً على ما إذا تم تغيير أرقام إصدارات أي مكتبات. احجز نافذة صيانة، واقرأ دليل إعداد خادم FreeBSD 15 قبل البدء.
إعادة التشغيل، أم يكفي إعادة تشغيل الخدمة؟
يجيب نظام FreeBSD على هذا بمقارنة واحدة:
freebsd-version -k
uname -rfreebsd-version -k هو النواة الموجودة على القرص. uname -r هو النواة الموجودة في الذاكرة. اختلاف السلاسل النصية يعني تثبيت نواة جديدة وأنك لا تشغلها حالياً، لذا قم بإعادة التشغيل. تطابق السلاسل يعني أن الترقيع لم يمس النواة، وإعادة التشغيل لن تفيدك بشيء.
بالنسبة لترقيعات مساحة المستخدم (userland)، أعد تشغيل أي شيء يستخدم الكود المرقّع. إصلاح في مكتبة OpenSSL الأساسية في /usr/lib لا يفعل شيئاً لعملية sshd بدأت قبل ثلاثة أسابيع ولا تزال تحتفظ بالمكتبة القديمة في مساحة عناوينها. الملف على القرص جديد، لكن العملية قيد التشغيل ليست كذلك.
service sshd restartتغطي القاعدة نفسها الحزم. يقوم pkg upgrade باستبدال الملف الثنائي على القرص بينما تحتفظ العملية قيد التشغيل بالملف القديم مفتوحاً، لذا فإن service nginx restart هو الخطوة التي تجعل الإصلاح فعالاً.
لا يملك النظام الأساسي ما يعادل needrestart الخاص بتوزيعة Debian، لذا لن يطالبك أي شيء ولن يحتفظ النظام بقائمة. إما أن تتابع الخدمات التي ترتبط بكل مكتبة مرقّعة، أو أعد التشغيل بعد أي ترقيع يمس المكتبات الأساسية. على خادم تكون إعداداته محفوظة في نظام تحكم في الإصدارات، تُعد إعادة التشغيل عملية روتينية، وهي أقل تكلفة بكثير من الاعتقاد بأنك قمت بالترقيع بينما أنت لم تفعل.
تحديث جهاز يشغّل jails
تتشارك الـjail نواة المضيف، لذا فإن أي تحذير أمني يخص النواة يمثل مشكلة للمضيف وتتأثر به جميع الـjails الموجودة على الجهاز. حدّث المضيف وأعد تشغيله، وبذلك تكون قد انتهيت من تحديث النواة لجميع الـjails. أما بيئة المستخدم (userland) داخل كل jail فهي تثبيت منفصل له مستوى تحديث خاص به، ويقوم freebsd-version -j <jail> بالإبلاغ عنه من المضيف. الحزم داخل الـjail منفصلة أيضاً، ويقوم pkg -j <jail> audit -F بتدقيقها دون الحاجة للدخول إلى الـjail. هذا الفصل بين النواة المشتركة وبيئة المستخدم المنفصلة هو نفس الاختلاف الهيكلي الذي يحدد كيفية مقارنة الـjails بحاويات Docker.
ترجمة مفاهيم Ubuntu
لكل عادة في FreeBSD نظير، لذا يمكنك نقل روتين العمل في كلا الاتجاهين.
- تصحيحات النظام الأساسي:
freebsd-update fetchثمfreebsd-update install. في Ubuntu، نستخدمapt update && apt upgrade، الذي يغطي النظام الأساسي وكل شيء آخر دفعة واحدة. - برمجيات الطرف الثالث:
pkg update && pkg upgradeفي FreeBSD. في Ubuntu، نستخدمaptمجدداً. - التحقق من الثغرات المعروفة:
pkg audit -Fفي FreeBSD. في Ubuntu 24.04، الأمر الأقرب هوpro security-status، الذي يعرض تحديثات الأمان للحزم المثبتة بما في ذلك محتوى صيانة الأمان الموسعة (Expanded Security Maintenance). - التثبيت التلقائي:
unattended-upgradesفي Ubuntu يطبق تحديثات الأمان نيابة عنك. لا توفر FreeBSD شيئاً مماثلاً، لذا يقومfreebsd-update cronبتنزيل التحديثات وإرسالها عبر البريد بينما تقوم أنت بالتثبيت يدوياً. - موجز الإشعارات:
freebsd-security-notificationsيحمل عناصر FreeBSD-SA و FreeBSD-EN. بينما يحملubuntu-security-announceإشعارات أمان Ubuntu. - قاعدة بيانات الثغرات: VuXML لمنافذ وحزم FreeBSD. ومتتبع CVE الخاص بـ Ubuntu لحزم Ubuntu.
- التحقق من إعادة التشغيل:
freebsd-version -kمقابلuname -rفي FreeBSD. ووجود الملف/var/run/reboot-requiredفي Ubuntu. - نافذة الدعم: جدول الفروع في صفحة أمان FreeBSD. وجدول الإصدارات و
pro security-statusفي Ubuntu.
الروتين الأساسي متطابق في كلا النظامين: اشترك في الموجز، وشغّل التدقيق وفق جدول زمني، ثم قرر ما يجب تثبيته ومتى يجب إعادة التشغيل. تجبرك FreeBSD فقط على تنفيذ النصف الثاني يدوياً، لأنها لن تقوم بذلك نيابة عنك. المقارنة الأوسع بين Linux و FreeBSD كمنصة خادم تغطي ما يتغير أيضاً عند نقل عبء العمل بينهما.
FAQ
هل يقوم freebsd-update بتصحيح الحزم (packages) أيضاً؟
لا. يغطي freebsd-update النظام الأساسي فقط، أي النواة (kernel) ومساحة المستخدم (userland) التي جاءت مع الإصدار. البرمجيات المثبتة عبر /usr/local تأتي كحزم، ويتم تصحيحها باستخدام pkg upgrade. نفّذ pkg audit -F لمعرفة الحزم المثبتة التي تحتوي على ثغرات معروفة، لأن التنبيهات الأمنية الخاصة بالنظام الأساسي لا تذكرها أبداً، كما لا تعلن عنها القوائم البريدية الأمنية.
كيف أعرف ما إذا كان تحديث FreeBSD يتطلب إعادة تشغيل؟
قارن بين freebsd-version -k و uname -r. يطبع الأمر الأول النواة المثبتة على القرص، بما في ذلك تلك التي كُتبت للتو ولكن لم يتم الإقلاع منها بعد. بينما يطبع الأمر الثاني النواة التي تعمل حالياً. اختلاف السلاسل النصية يعني أنك بحاجة إلى إعادة التشغيل. تطابق السلاسل يعني أن التصحيح كان في مساحة المستخدم فقط، لذا أعد تشغيل الخدمات المتأثرة بدلاً من ذلك، على سبيل المثال باستخدام service sshd restart، لأن العملية التي تعمل حالياً تبقي المكتبة القديمة في الذاكرة حتى يتم إعادة تشغيلها.
ما الفرق بين التنبيه الأمني (Security Advisory) وإشعار التصحيح (Errata Notice)؟
التنبيه الأمني، مثل FreeBSD-SA-26:55.elf، يعالج ثغرة أمنية في النظام الأساسي. أما إشعار التصحيح، مثل FreeBSD-EN-26:18.tzdata، فيعالج مشكلة في الصحة أو الاستقرار لا تؤثر على الأمن، مثل بيانات المنطقة الزمنية القديمة. كلاهما يستخدم نمط السنة، متبوعاً بنقطتين، ثم رقم التسلسل، ثم المكون. كلاهما موقّع من قبل مسؤول الأمن ويتم تسليمهما عبر freebsd-update، ولا يغطي أي منهما البرمجيات المثبتة من الـports أو الحزم.
هل يوجد بديل لـ unattended-upgrades في FreeBSD؟
لا يوجد في النظام الأساسي. يقوم freebsd-update cron بتنزيل تصحيحات النظام الأساسي المعلقة وإرسال بريد إلى root، لكنه لا يقوم بتثبيتها أبداً. النص البرمجي الدوري الذي يثبته pkg يقوم بتشغيل pkg audit يومياً ويرسل النتيجة عبر البريد، وهو لا يقوم بترقية أي شيء. التثبيت غير المراقب هو أمر تبنيه بنفسك باستخدام مهمة cron، ولأن ترقية حزم FreeBSD تأخذ أحدث إصدار بدلاً من مجرد تصحيحات أمنية، فإن معظم مديري الأنظمة يقرؤون البريد ويقومون بالتثبيت يدوياً.
كيف أتحقق من أن إصدار FreeBSD الخاص بي لا يزال مدعوماً؟
نفّذ freebsd-version -u لمعرفة إصدار مساحة المستخدم لديك، ثم قارنه بجدول الفروع المدعومة على صفحة أمن FreeBSD. الإصدارات الفرعية (Point releases) لها فترات دعم قصيرة: اعتباراً من أغسطس 2026، ينتهي دعم 15.0-RELEASE في 30 سبتمبر 2026 بينما يستمر 15.1-RELEASE حتى 31 مارس 2027. يقوم freebsd-update fetch بتحذيرك مع اقتراب التاريخ، وبمجرد مرور التاريخ يطبع سطراً يفيد بأن الإصدار قد تجاوز تاريخ نهاية العمر الافتراضي (END-OF-LIFE DATE). بعد تلك النقطة، لن تنطبق عليك أي تنبيهات أمنية إضافية.