<br><br><div class="gmail_quote">2008/12/8 Kevin Kofler <span dir="ltr"><<a href="mailto:kevin.kofler@chello.at">kevin.kofler@chello.at</a>></span><br><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<br>
Well, the problem here is that the update was rushed to stable when:<br>
* the update touches a core system component which is relied on by our<br>
update system among many other things,<br>
* the update is not one of those obvious security fixes like preventing a<br>
buffer overflow, it is a policy change (and thus much more likely to break<br>
things),<br>
* the policy crackdown is on local communication, not remote. This means:<br>
- it is more likely to break the system and as such needs testing and<br>
- the hole it fixes is at most a local privilege escalation, and finally<br>
* the issue has been public for over a month! What is one more week of<br>
testing going to change?<br>
<br>
I think we need to be more careful with certain types of security updates,<br>
and better let them get some QA even if it means the fix gets delayed.<br>
Completely breaking the updates means many users will never get any updates<br>
anymore (because they don't know how to fix their system - there's a<br>
PackageKit update queued, but how are they going to get it without a<br>
working PackageKit? You can't expect them to know what su -c "yum upgrade"<br>
is), including critical security fixes. Is a low-priority security update<br>
worth that? At the very least the maintainer should actually test the<br>
update before rushing it out, which I strongly doubt he did because<br>
PackageKit not working is something everybody should notice. (But I don't<br>
think that's sufficient, I think the update should have stayed in<br>
updates-testing for a week. And ideally both should have happened, the<br>
maintainer should have tested it first, and only when actually working<br>
pushed it to testing.)<br>
<font color="#888888"><br>
        Kevin Kofler<br>
</font><div><div></div><div class="Wj3C7c"><br>
--<br>
fedora-devel-list mailing list<br>
<a href="mailto:fedora-devel-list@redhat.com">fedora-devel-list@redhat.com</a><br>
<a href="https://www.redhat.com/mailman/listinfo/fedora-devel-list" target="_blank">https://www.redhat.com/mailman/listinfo/fedora-devel-list</a><br>
</div></div></blockquote></div> Richard your comments<br>