814 B
814 B
Включить автообновления безопасности
Приоритет: средний
playbook-system.yml:35 — security_autoupdate_enabled: "no": хост с открытыми в
интернет 22/80/443/2222 получает патчи только при ручном запуске
playbook-upgrade.yml, т.е. окна в недели между публикацией CVE и патчем
openssh/libssl. Соразмерный фикс — включить unattended-upgrades только для
security-репозитория (одна переменная роли), без автоматических перезагрузок.
Из sec-ревью (fable, 2026-07-13).
Связано: playbook-system.yml, galaxy.roles/geerlingguy.security, playbook-upgrade.yml.