Sikkerhet
Hvordan rapportere sikkerhetsproblemer
For å rapportere sensitive sikkerhetsproblemer i selve Guix eller pakkene det tilbyr kan du skrive til den private epostlisten guix-security@gnu.org. Denne blir overvåket av et lite team av Guix-utviklere.
Hvis du foretrekker å sende rapporten med OpenPGP-kryptert epost, vennligst send til en av de følgende Guix-utviklerne med deres respektive OpenPGP-nøkkel:
- Leo Famulari
- 4F71 6F9A 8FA2 C80E F1B5 E1BA 5E35 F231 DE1A C5E0
- Ludovic Courtès
- 3CE4 6455 8A84 FDC6 9DB4 0CFB 090B 1199 3D9A EBB5
- Tobias Geerinckx-Rice
Utgivelsessignaturer
Utgivelser av Guix er signert med en av følgende OpenPGP-nøkler:
- 27D5 86A4 F890 0854 329F F09F 1260 E464 82E6 3562
- Maxim Cournoyer (fra versjon 1.3.0)
- 3CE4 6455 8A84 FDC6 9DB4 0CFB 090B 1199 3D9A EBB5
- Ludovic Courtès (til og med versjon 1.2.0)
Brukere bør verifisere nedlastingene før de pakker ut eller kjører de.
Sikkerhetsoppdateringer
Når sårbarheter blir funnet i Guix eller en av pakkene som tilbys av Guix vil vi tilby sikkerhetsoppdateringer raskt med minimale ubeleiligheter for brukere. Når passende vil en sikkerhetsrådgivning bli publisert på bloggen med taggen Security Advisory, og på epostlisten info-guix
; guix pull --news
kan også vise rådet.
Guix bruker en “rullende utgivelse”-modell. Alle sikkerhetsfikser legges direkte på “master-branchen”. Det finnes ingen “stable” branch som kun får sikkerhetsfikser.