FreeBSD सुरक्षा अद्यतने: freebsd-update आणि pkg audit
FreeBSD मध्ये base system साठी freebsd-update आणि package vulnerabilities शोधण्यासाठी pkg audit वापरावे लागते. दोन्ही साधने आणि त्यांचे feeds स्वतंत्र आहेत.
FreeBSD सुरक्षा अद्यतने कशा हाताळते
FreeBSD सुरक्षा अद्यतनांसाठी दोन स्वतंत्र साधने वापरते, कारण FreeBSD सर्व्हरचे दोन स्वतंत्र भाग असतात. base system म्हणजे release सोबत आलेले kernel आणि userland, याचे patching freebsd-update ने केले जाते. त्यावर तुम्ही install केलेली प्रत्येक गोष्ट package असते आणि packages चे patching pkg ने केले जाते. एक साधन चालवून दुसरे वगळल्यास मशीनचा अर्धा भाग unpatched राहतो आणि सर्व्हरवरील कोणतीही गोष्ट तुम्हाला याची माहिती देणार नाही.
SSD Nodes FreeBSD images देत नाही. आमच्या plans वर Linux चालते. तरीही हा post येथे आहे, कारण वाचकवर्ग पूर्णपणे समान आहे: आमचे Ubuntu आणि Debian servers चालवणारे लोक firewall वर किंवा वारशाने मिळालेल्या एका machine वर FreeBSD देखील चालवतात. ही split patching model Linux admin साठी गोंधळ निर्माण करते. म्हणून हा भाग नोंदवणे महत्त्वाचे आहे. खालील प्रत्येक command, advisory format आणि support date ऑगस्ट 2026 मध्ये FreeBSD security page आणि project च्या manual pages शी पडताळण्यात आले आहेत.
Commands देण्यापूर्वी एक नोंद. FreeBSD base system मध्ये sudo install करत नाही. येथे दिलेल्या प्रत्येक गोष्टीसाठी root आवश्यक आहे. su - वापरा किंवा आधी packages मधून sudo किंवा doas install करा.
बेस सिस्टम आणि पॅकेजेस ही स्वतंत्र विश्वे आहेत
Ubuntu मध्ये apt संपूर्ण मशीनचे नियंत्रण ठेवते. Kernel, openssl, nginx आणि तुमची स्वतःची साधने ही सर्व एका tool मधून .deb files म्हणून येतात आणि apt upgrade ही सर्व एकत्र अद्ययावत करते.
FreeBSD हे दोन भागांत विभागते. बेस सिस्टम एकाच युनिट म्हणून build केली जाते आणि एकाच युनिटप्रमाणे version केली जाते: 15.1-RELEASE-p3 हा kernel, C library, sshd आणि /usr/lib मधील OpenSSL copy यांना लागू होणारा एकच क्रमांक आहे. यापैकी काहीही pkg मधून येत नाही. उर्वरित सर्व काही /usr/local अंतर्गत असते, ports tree मधून build केलेल्या binary package स्वरूपात येते आणि त्याची स्वतःची version असते.
त्यामुळे एका box मध्ये OpenSSL च्या दोन copies असू शकतात: /usr/lib मधील base copy, जी फक्त freebsd-update द्वारे patch केली जाते, आणि /usr/local/lib मधील package copy, जी फक्त pkg द्वारे patch केली जाते. एखादा program यापैकी कोणती copy वापरतो हे तो कोणत्या copy विरुद्ध linked आहे यावर अवलंबून असते. Packages मधून install केलेले software सामान्यतः package copy विरुद्ध linked असते. एका copy ला patch केल्याने दुसऱ्या copy वर कोणताही परिणाम होत नाही.
तुमची स्थिती समजण्यासाठी ही तीन commands वापरा:
freebsd-version -u
freebsd-version -k
uname -rfreebsd-version -u installed userland ची patch level दाखवते. freebsd-version -k installed kernel ची patch level दाखवते. freebsd-version(1) हे uname प्रमाणेच का नसते, ते स्पष्ट करते: "if a new kernel has been installed but the system has not yet rebooted, freebsd-version will print the version and patch level of the new kernel". uname -r सध्या चालू असलेला kernel दाखवते. याशिवाय freebsd-version -r देखील आहे. ते चालू kernel दाखवते, पण "unaffected by environment variables" असते. Jail मध्ये हे महत्त्वाचे ठरते, कारण तेथे UNAME_r अनेकदा दुसऱ्या value वर set केलेले असते.
सुरक्षा सल्ले आणि Errata सूचना
FreeBSD Security Team कडून दोन प्रकारच्या सूचना प्रसिद्ध केल्या जातात. त्यांचे अर्थ वेगवेगळे असतात.
Security Advisory मध्ये base system मधील सुरक्षा असुरक्षिततेची माहिती असते. त्याचा identifier FreeBSD-SA-26:55.elf सारखा दिसतो: SA ही अक्षरे, दोन अंकी वर्ष, त्या वर्षातील अनुक्रमांक आणि त्यानंतर प्रभावित component. FreeBSD-SA-26:52.if_wg आणि FreeBSD-SA-26:50.kqueue दोन्ही 2026-07-29 रोजी प्रसिद्ध झाले. संपूर्ण यादी FreeBSD advisories page वर उपलब्ध आहे.
Errata Notice मध्ये security impact नसलेली, पण release branch मध्ये दुरुस्ती पाठवण्याइतकी महत्त्वाची correctness किंवा stability समस्या समाविष्ट असते. त्याच रचनेत SA ऐवजी EN असते: FreeBSD-EN-26:19.zfs, FreeBSD-EN-26:18.tzdata. Time zone data update हे याचे नेहमीचे उदाहरण आहे. जुना time zone data वापरल्यामुळे कोणी तुमच्या system वर हल्ला करू शकत नाही; परंतु दुरुस्ती लागू करेपर्यंत तुमचे timestamps चुकीचे राहतात. Errata ची यादी FreeBSD errata notices page वर आहे.
दोन्ही प्रकारच्या सूचनांवर Security Officer ची PGP (pretty good privacy) key वापरून स्वाक्षरी केलेली असते. त्या security.FreeBSD.org येथे archive केल्या जातात आणि freebsd-update द्वारे तुमच्या machine वर पाठवल्या जातात.
Linux admins साठी महत्त्वाचा मुद्दा येथे आहे. कोणत्याही प्रकारच्या सूचनेत packages समाविष्ट नसतात. Security page वर हे स्पष्टपणे नमूद केले आहे: FreeBSD Ports Collection मधील समस्या "FreeBSD VuXML document मध्ये स्वतंत्रपणे समाविष्ट केल्या जातात". nginx package मधील remote vulnerability ला कधीही SA number मिळणार नाही. तुम्ही केवळ advisory feed monitor करत असाल, तर त्या समस्येची माहिती तुम्हाला कधीच मिळणार नाही.
FreeBSD सुरक्षा अद्यतनाची माहिती मला कशी मिळेल?
सामील होण्यासाठीची सूची freebsd-security-notifications आहे. तिचे moderation केले जाते आणि संदेशांची संख्या कमी असते. या सूचीवर security advisories आणि errata notices स्वतः पाठवले जातात. lists.freebsd.org येथे subscribe करा.
freebsd-announce चेही moderation केले जाते. या सूचीवर release announcements सोबत advisories पाठवले जातात. त्यामुळे सर्व माहितीसाठी तुम्हाला एकच सूची हवी असल्यास ती उपयुक्त ठरते. freebsd-security ही discussion list आहे. तिचे वाचन उपयुक्त आहे; परंतु patch लागू करणे आवश्यक असल्याचे समजण्यासाठी ही योग्य सूची नाही.
या सर्व सूचींवर केवळ base system संबंधी बातम्या येतात. Package vulnerabilities ईमेलद्वारे कधीही येत नाहीत. त्या शोधण्यासाठी command चालवा.
pkg audit आणि त्यामागील database
VuXML म्हणजे Vulnerabilities and Exposures Markup Language. हे ports आणि packages मधील security समस्यांची FreeBSD प्रकल्पातील नोंद आहे. प्रत्येक entry मध्ये प्रभावित package, vulnerable असलेल्या version ranges, CVE (common vulnerabilities and exposures) identifiers आणि संक्षिप्त वर्णन दिलेले असते. संपूर्ण संच VuXML index वर package, CVE किंवा date नुसार पाहता येतो.
pkg audit हे वाचणारे tool आहे:
pkg audit -Fतपासणीपूर्वी -F database ची अद्ययावत प्रत मिळवते. ते प्रत्येक वेळी वापरा. -F शिवाय मशीनवर आधीपासून असलेल्या प्रतीशीच तुलना केली जाते. ती प्रत अनेक महिन्यांपासून जुनी असू शकते. त्यामुळे स्वच्छ result ला कोणताही अर्थ राहत नाही. ही command प्रत्येक installed package version ची प्रत्येक VuXML entry शी तुलना करते. प्रत्येक match सोबत त्याचे CVE numbers आणि VuXML page ची link दाखवते. शेवटी किती installed packages मध्ये किती problems सापडल्या हे count line मध्ये सांगते.
pkg-audit(8) मधील आणखी दोन flags माहिती असणे उपयुक्त आहे. pkg audit -r हे “vulnerable packages वर अवलंबून असलेले आणि त्यामुळे संभाव्यतः vulnerable असलेले packages देखील दाखवते”. त्यामुळे vulnerable library महत्त्वाची का आहे हे समजते, कारण installed असलेल्या सहा गोष्टी त्या library शी link केलेल्या असू शकतात. pkg audit -R तोच result JSON किंवा अन्य machine format मध्ये दाखवते. हा output monitoring check ला दिला जातो.
pkg package /usr/local/etc/periodic/security/410.pkg-audit येथे periodic script install करते. हा script daily security check चा भाग म्हणून चालतो आणि result root ला mail करतो. /etc/periodic.conf मध्ये एक line देऊन तो enabled आहे याची खात्री करा:
daily_status_security_pkgaudit_enable="YES"हे daily mail FreeBSD मध्ये Ubuntu मधील unattended-upgrades च्या सवयीच्या सर्वात जवळचे उदाहरण आहे. हाच मुख्य फरक आहे: unattended-upgrades तुम्ही झोपलेले असताना fix install करते, तर pkg audit फक्त fix आवश्यक असल्याचे सांगते. pkg audit reports करते. ते कधीही patch करत नाही. तुमच्या हस्तक्षेपाशिवाय stock FreeBSD system security update install करत नाही.
असुरक्षित package दुरुस्त करणे
pkg update
pkg upgradeFreeBSD package repositories मध्ये केवळ security updates साठी स्वतंत्र pocket नाही. Ubuntu फक्त noble-security मधून packages घेऊ शकते आणि इतर प्रत्येक package ज्या स्थितीत आहे त्याच स्थितीत ठेवू शकते. FreeBSD मध्ये यासाठी समतुल्य पर्याय नाही. त्यामुळे एका असुरक्षित package ची दुरुस्ती करताना repository सध्या देत असलेली आवृत्ती आणि तिच्यासोबत बदललेल्या dependencies स्वीकाराव्या लागतात. Package patching ही पार्श्वभूमीतील job म्हणून नव्हे, तर change म्हणून नियोजित करा.
तुम्ही कोणत्या repository branch वर आहात, यावर fix तुमच्यापर्यंत किती लवकर पोहोचेल हे ठरते. Default म्हणजे quarterly branch. handbook नुसार, ही branch केवळ feature नसलेली updates स्वीकारून “अधिक अंदाज करता येण्याजोगा आणि स्थिर अनुभव” देते. Latest branch प्रत्येक package ची नवीनतम आवृत्ती घेते. त्यामुळे pkg audit -F एखाद्या package ला vulnerable म्हणून दाखवत असेल आणि pkg upgrade नुसार करण्यास काहीही नसेल, तर fix अद्याप तुमच्या branch वर आलेला नाही. या गोंधळामागील कारण हीच प्रक्रिया आहे.
Machine ला latest branch वर हलवण्यासाठी, system सोबत येणारी repository file copy करा आणि त्या copy मध्ये बदल करा:
mkdir -p /usr/local/etc/pkg/repos
cp /etc/pkg/FreeBSD.conf /usr/local/etc/pkg/repos/FreeBSD.confCopy केलेल्या file मधील url line मध्ये quarterly ऐवजी latest करा. त्यानंतर नवीन catalogue आणण्यासाठी pkg update -f चालवा. Repository चे नाव स्मरणावरून टाइप करण्याऐवजी file copy करा. /etc/pkg/FreeBSD.conf मधील नाव तुमची system प्रत्यक्षात वापरत असलेले नाव आहे. /usr/local/etc/pkg/repos अंतर्गत असलेली file ज्या repository चे नाव तिच्याशी तंतोतंत जुळते, त्याच repository वर override करते.
मूल प्रणालीचे पॅच लागू करणे
freebsd-update fetch
freebsd-update installfetch तुमच्या सध्याच्या release साठी पॅच डाउनलोड करते आणि बदलल्या जाणाऱ्या फाइल्सची यादी दाखवते. बदल करण्यासारखे काही नसल्यास ते No updates needed to update system to 15.1-RELEASE-p3. दाखवून बंद होते. काही बदल आवश्यक असल्यास शेवटी install command चालवण्यास सांगते. freebsd-update install चालवेपर्यंत कोणताही बदल लागू होत नाही. त्यामुळे fetch हे कधीही सुरक्षितपणे चालवता येते.
freebsd-update(8) ALPHA, BETA, RC आणि RELEASE versions साठी binary updates देते. PRERELEASE, STABLE किंवा CURRENT साठी ती updates देत नाही. तुम्ही stable/15 track करत असल्यास source मधून build करावे लागते. त्यामुळे हे tool तुमच्यासाठी काहीही करत नाही.
Download प्रक्रिया स्वयंचलित करा आणि install प्रक्रिया manually करा. Handbook मध्ये /etc/crontab साठी दिलेली ओळ:
@daily root freebsd-update cronfreebsd-update cron 1 ते 3600 seconds दरम्यानचा random कालावधी थांबते. त्यानंतर fetch प्रमाणेच updates डाउनलोड करते आणि काही install करण्यासाठी उपलब्ध असल्यास root ला mail पाठवते. हा random विलंब ठेवण्याचे कारण असे आहे की internet वरील प्रत्येक FreeBSD machine एकाच second मध्ये update mirrors वर request पाठवू नये.
Output मधील दोन गोष्टी लोकांना गोंधळात टाकतात. Source tree नसलेल्या server वर src component not installed, skipped सामान्य आहे. तो error नाही. Components चा संच /etc/freebsd-update.conf मधील Components line नियंत्रित करते. उपलब्ध पर्याय src, world आणि kernel आहेत.
Install अयशस्वी झाल्यास freebsd-update rollback सर्वात अलीकडे install केलेले updates uninstall करते. ZFS root वापरत असल्यास आधी boot environment तयार करून अधिक सुरक्षित पद्धत वापरता येते:
bectl create pre-patch
freebsd-update fetch installPatched system boot होत नसल्यास loader menu मधून जुने boot environment निवडा. त्यानंतर system पूर्वीच्या स्थितीत परत येते. root filesystem म्हणून ZFS चालवणे याचे हे एक व्यावहारिक कारण आहे. दोन environments मध्ये फरक निर्माण होईपर्यंत यासाठी जवळजवळ कोणतीही अतिरिक्त disk space लागत नाही.
माझी FreeBSD release अजून समर्थित आहे का?
प्रत्येक release ला निश्चित कालावधीसाठी समर्थन दिले जाते. हा कालावधी security page वर branch table म्हणून प्रकाशित केला जातो. August 2026 पर्यंत त्या table मध्ये पुढील माहिती आहे:
releng/15.1, म्हणजे 15.1-RELEASE, 31 March 2027 पर्यंतreleng/15.0, म्हणजे 15.0-RELEASE, 30 September 2026 पर्यंतreleng/14.4, म्हणजे 14.4-RELEASE, 31 December 2026 पर्यंतstable/15, 31 December 2029 पर्यंतstable/14, 30 November 2028 पर्यंत
Point release साठी समर्थनाचा कालावधी कमी असतो. हे लिखाण केल्यानंतर सुमारे सात आठवड्यांनी 15.0-RELEASE चा कालावधी संपतो, कारण 15.1 release झाली आणि 15.0-RELEASE साठी अंतिम तारीख निश्चित झाली. Stable branch अनेक वर्षे टिकतात. त्या source branch असतात आणि freebsd-update त्या उपलब्ध करून देत नाही.
freebsd-version -u वापरून तुमची release तपासा आणि ती table शी जुळते का ते पडताळा. freebsd-update तुम्हाला याबाबत इशारा देते. अंतिम तारीख जवळ आल्यावर fetch पुढील संदेश दाखवते:
WARNING: FreeBSD 15.0-RELEASE is approaching its End-of-Life date.
It is strongly recommended that you upgrade to a newer
release within the next 2 months.अंतिम तारीख उलटल्यानंतर हा इशारा WARNING: FreeBSD 15.0-RELEASE HAS PASSED ITS END-OF-LIFE DATE. असा होतो. Unsupported release कार्यरत राहते. मात्र तिला security advisories मिळत नाहीत. त्यामुळे base system मधील पुढील vulnerability कायमची तुमची जबाबदारी ठरते.
Release upgrade करण्यासाठी प्रथम freebsd-update -r 15.1-RELEASE upgrade, नंतर freebsd-update install, त्यानंतर reboot, मग पुन्हा freebsd-update install, नवीन libraries शी सर्व packages पुन्हा build करण्यासाठी pkg-static upgrade -f आणि शेवटी freebsd-update install करा. कोणत्याही library च्या version number मध्ये बदल झाला आहे का यावर अवलंबून install चे तीन टप्पे असण्याऐवजी दोनच टप्पे असू शकतात, असे handbook मध्ये नमूद केले आहे. Maintenance window निश्चित करा आणि प्रक्रिया सुरू करण्यापूर्वी FreeBSD 15 server setup guide वाचा.
रीबूट करावा की सेवा restart करणे पुरेसे आहे?
FreeBSD याचे उत्तर एका तुलनेद्वारे देते:
freebsd-version -k
uname -rfreebsd-version -k ही disk वरील kernel आहे. uname -r ही memory मधील kernel आहे. Strings वेगळे असल्यास नवीन kernel install झाली आहे, पण ती वापरात नाही. त्यामुळे reboot करा. Strings जुळत असल्यास patch मुळे kernel मध्ये बदल झालेला नाही. त्यामुळे reboot केल्याने काहीही साध्य होत नाही.
userland patch साठी patched code वापरणारी सेवा restart करा. /usr/lib मधील base OpenSSL मधील fix मुळे तीन आठवड्यांपूर्वी सुरू झालेल्या आणि अजूनही जुनी library आपल्या address space मध्ये mapped असलेल्या sshd वर काहीही परिणाम होत नाही. disk वरील file नवीन आहे. चालू process मात्र जुना आहे.
service sshd restartहेच तत्त्व packages साठीही लागू होते. pkg upgrade disk वरील binary बदलते, पण चालू process जुनी binary उघडी ठेवतो. त्यामुळे service nginx restart ही fix प्रत्यक्ष लागू करणारी पायरी आहे.
Base system मध्ये Debian च्या needrestart सारखी कोणतीही समतुल्य सुविधा नाही. त्यामुळे कोणीही तुम्हाला prompt देत नाही आणि कोणतीही यादी राखली जात नाही. प्रत्येक patched library शी कोणत्या services link आहेत याचा मागोवा ठेवा किंवा base libraries वर परिणाम करणाऱ्या प्रत्येक patch नंतर reboot करा. Configuration version control मध्ये असलेल्या server वर reboot ही नियमित प्रक्रिया असते. तुम्ही patched आहात असा चुकीचा समज ठेवण्यापेक्षा, प्रत्यक्षात patch लागू नसणे अधिक महाग ठरते.
यंत्रावर jails चालत असताना patch करणे
jail हे host kernel सामायिक करते. त्यामुळे kernel advisory ही host ची समस्या असते आणि त्या यंत्रावरील प्रत्येक jail वर तिचा परिणाम होतो. Host ला patch करून reboot करा. त्यानंतर सर्व jails साठी kernel संबंधित काम पूर्ण होते. प्रत्येक jail मधील userland ही स्वतंत्र installation असते आणि तिचा स्वतःचा patch level असतो. freebsd-version -j <jail> हे host वरून त्याची माहिती देते. Jail मधील packages देखील स्वतंत्र असतात. Jail मध्ये प्रवेश न करता pkg -j <jail> audit -F त्यांचे audit करते. Shared kernel आणि स्वतंत्र userland यांच्यातील हा संरचनात्मक फरकच jails ची Docker containers शी तुलना कशी होते हे ठरवतो.
Ubuntu मधील तुलनात्मक पद्धत
प्रत्येक FreeBSD पद्धतीला Ubuntu मधील एक तुलनात्मक पर्याय आहे. त्यामुळे ही दिनचर्या दोन्ही दिशांनी वापरता येते.
- Base system patches: प्रथम
freebsd-update fetch, त्यानंतरfreebsd-update install. Ubuntu वरapt update && apt upgradeवापरा. ते base system आणि इतर सर्व पॅकेजेस एकाच वेळी अद्ययावत करते. - Third party software: FreeBSD वर
pkg update && pkg upgrade. Ubuntu वर पुन्हाapt. - Known vulnerability check: FreeBSD वर
pkg audit -F. Ubuntu 24.04 वर त्यासाठी सर्वात जवळची commandpro security-statusआहे. ती installed packages साठी उपलब्ध security updates दाखवते. त्यात Expanded Security Maintenance content चाही समावेश असतो. - Automatic installation: Ubuntu वरील
unattended-upgradesतुमच्यासाठी security updates स्थापित करते. FreeBSD मध्ये यासारखी कोणतीही सुविधा अंगभूत नाही. त्यामुळे तुम्ही स्वतः installation करत असतानाfreebsd-update cronडाउनलोड करून ईमेल पाठवते. - Advisory feed:
freebsd-security-notificationsमध्ये FreeBSD-SA आणि FreeBSD-EN items असतात.ubuntu-security-announceमध्ये Ubuntu Security Notices असतात. - Vulnerability database: FreeBSD ports आणि packages साठी VuXML वापरले जाते. Ubuntu packages साठी Ubuntu CVE tracker वापरला जातो.
- Reboot check: FreeBSD वर
uname -rविरुद्धfreebsd-version -kतपासा. Ubuntu वर/var/run/reboot-requiredअस्तित्वात आहे का ते तपासा. - Support window: FreeBSD security page वरील branch table वापरा. Ubuntu वर release schedule आणि
pro security-statusवापरा.
दोन्ही प्रणालींवरील मूळ प्रक्रिया समान आहे: feed साठी subscribe करा, ठरलेल्या वेळापत्रकानुसार audit चालवा, त्यानंतर काय install करायचे आणि कधी restart करायचे ते ठरवा. FreeBSD मध्ये या प्रक्रियेचा दुसरा भाग तुम्हालाच स्पष्टपणे करावा लागतो, कारण FreeBSD तो तुमच्यासाठी करत नाही. server platform म्हणून Linux आणि FreeBSD यांची व्यापक तुलना यांपैकी एका प्रणालीवरून दुसऱ्या प्रणालीवर workload हलवल्यावर आणखी कोणते बदल होतात, हे स्पष्ट करते.
FAQ
freebsd-update माझ्या packages साठीही patches लागू करते का?
नाही. freebsd-update फक्त base system समाविष्ट करते. म्हणजे release सोबत आलेले kernel आणि userland. /usr/local अंतर्गत install केलेले software packages मधून येते आणि त्यावर pkg upgrade द्वारे patches लागू केले जातात. कोणत्या installed packages मध्ये ज्ञात vulnerabilities आहेत हे पाहण्यासाठी pkg audit -F चालवा, कारण base advisories मध्ये त्यांचा कधीही उल्लेख नसतो आणि security mailing lists त्यांची घोषणा कधीही करत नाहीत.
FreeBSD update नंतर reboot आवश्यक आहे की नाही हे कसे कळेल?
freebsd-version -k आणि uname -r यांची तुलना करा. पहिली command disk वर install केलेले kernel दाखवते. त्यात नुकतेच लिहिलेले पण अद्याप boot न केलेले kernel देखील समाविष्ट असते. दुसरी command सध्या चालू असलेले kernel दाखवते. Strings वेगवेगळ्या असल्यास reboot आवश्यक आहे. Strings जुळत असल्यास patch फक्त userland साठी होता. त्यामुळे प्रभावित services पुन्हा सुरू करा. उदाहरणार्थ, service sshd restart चालवा, कारण running process restart होईपर्यंत जुनी library mapped ठेवते.
Security Advisory आणि Errata Notice यांच्यात काय फरक आहे?
FreeBSD-SA-26:55.elf सारखा Security Advisory base system मधील security vulnerability दुरुस्त करतो. FreeBSD-EN-26:18.tzdata सारखा Errata Notice security impact नसलेली correctness किंवा stability समस्या दुरुस्त करतो. उदाहरणार्थ, out-of-date time zone data. दोन्हीमध्ये year, colon, sequence number, component हा pattern वापरला जातो. दोन्हींवर Security Officer ची स्वाक्षरी असते आणि ते freebsd-update द्वारे वितरित केले जातात. ports किंवा packages मधून install केलेल्या software वर यांपैकी कोणतेही लागू होत नाही.
FreeBSD साठी unattended-upgrades चा पर्याय आहे का?
Base system मध्ये नाही. freebsd-update cron प्रलंबित base patches download करून root ला mail पाठवते. ती patches install करत नाही. pkg install करणारी periodic script दररोज pkg audit चालते आणि त्याचा result mail करते. ती कोणतेही upgrades करत नाही. Unattended installation तुम्हाला cron job वापरून स्वतः तयार करावी लागेल. FreeBSD package upgrade security-only backport ऐवजी नवीनतम version install करते. त्यामुळे बहुतेक admins mail वाचून installation manually करतात.
माझे FreeBSD release अजून supported आहे की नाही हे कसे तपासावे?
Userland version साठी freebsd-version -u चालवा. त्यानंतर FreeBSD security page वरील supported branch table शी त्याची तुलना करा. Point releases साठी support windows लहान असतात. August 2026 पर्यंत, 15.0-RELEASE ची support 30 September 2026 रोजी संपते, तर 15.1-RELEASE ची support 31 March 2027 पर्यंत आहे. तारीख जवळ आल्यावर freebsd-update fetch तुम्हाला इशारा देते. तारीख उलटल्यानंतर ते the release HAS PASSED ITS END-OF-LIFE DATE अशी line दाखवते. त्यानंतरचे कोणतेही advisories तुमच्यावर लागू होत नाहीत.