# Включить автообновления безопасности **Приоритет:** средний `playbook-system.yml:35` — `security_autoupdate_enabled: "no"`: хост с открытыми в интернет 22/80/443/2222 получает патчи только при ручном запуске `playbook-upgrade.yml`, т.е. окна в недели между публикацией CVE и патчем openssh/libssl. Соразмерный фикс — включить unattended-upgrades только для security-репозитория (одна переменная роли), без автоматических перезагрузок. Из sec-ревью (fable, 2026-07-13). Связано: playbook-system.yml, galaxy.roles/geerlingguy.security, playbook-upgrade.yml.