You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

默认unattended-upgrades配置下手动执行`apt upgrade`在安全层面是否冗余及相关衍生问题问询

默认unattended-upgrades配置下手动执行apt upgrade在安全层面是否冗余及相关衍生问题问询

核心问题解答

没错,在默认的unattended-upgrades配置下,手动执行apt upgrade从安全角度来说确实是冗余的。

默认配置里已经包含了${distro_id}:${distro_codename}-security源(还有ESM相关的安全源),unattended-upgrades服务会定期自动从这些源拉取并安装所有关键的安全补丁。只要这个服务正常运行,你的系统就会自动获得Ubuntu官方推送的所有安全更新——完全不需要你手动执行sudo apt upgrade。

当然,安全补丁安装完成后,像内核、sshd这类关键组件需要重启才能让补丁生效,所以你定期重启服务器或者针对性重启相关进程的操作是非常必要的,这能确保安全补丁真正发挥防护作用。

关于-security与-updates的衍生问题

你对那段描述的理解完全正确!

你提到的这段规则:

Anything built for "-security" is built on top of which ever version of a package is newest between "-updates" and "-security", so that nothing in "-security" will introduce bug regressions.

意思是Ubuntu安全团队在制作-security源的补丁时,会以-updates和-security源中该包的最新版本为基础来构建。举个例子:如果某个包先在-updates里发布了一个包含bug修复的新版本,之后这个包又需要推送安全补丁,那么这个安全补丁是基于已经包含bug修复的那个版本制作的。

所以哪怕你从不手动拉取-updates源的更新,只要这个包后续有安全补丁发布,你安装安全补丁时就会自动获得之前-updates里的bug修复(因为安全补丁本身就整合了这些内容)。不过要注意:如果某个包只有-updates里的bug修复,没有后续的安全补丁,那你就不会自动获得这些bug修复——但这部分内容本来就和安全无关,刚好符合你只关注安全防护的需求。

简单总结:-updates的bug修复不会主动推送给你,但如果某个bug修复版本之后有安全补丁,你会通过安全更新间接拿到这个bug修复。

备注:内容来源于stack exchange,提问作者feistyjelly

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 11:13:06