Files

814 B

Включить автообновления безопасности

Приоритет: средний

playbook-system.yml:35security_autoupdate_enabled: "no": хост с открытыми в интернет 22/80/443/2222 получает патчи только при ручном запуске playbook-upgrade.yml, т.е. окна в недели между публикацией CVE и патчем openssh/libssl. Соразмерный фикс — включить unattended-upgrades только для security-репозитория (одна переменная роли), без автоматических перезагрузок.

Из sec-ревью (fable, 2026-07-13).

Связано: playbook-system.yml, galaxy.roles/geerlingguy.security, playbook-upgrade.yml.