Files

14 lines
814 B
Markdown

# Включить автообновления безопасности
**Приоритет:** средний
`playbook-system.yml:35``security_autoupdate_enabled: "no"`: хост с открытыми в
интернет 22/80/443/2222 получает патчи только при ручном запуске
`playbook-upgrade.yml`, т.е. окна в недели между публикацией CVE и патчем
openssh/libssl. Соразмерный фикс — включить unattended-upgrades только для
security-репозитория (одна переменная роли), без автоматических перезагрузок.
Из sec-ревью (fable, 2026-07-13).
Связано: playbook-system.yml, galaxy.roles/geerlingguy.security, playbook-upgrade.yml.