Après deux ans de développement la sortie (), disponible pour dix architectures officiellement prises en charge : Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), ARM 64 bits (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) et IBM System z (s390x). Les mises à jour pour Debian 10 seront publiées pendant 5 ans.
Le dépôt contient 57703 paquets binaires, soit environ 6000 de plus que dans Debian 9. Par rapport à Debian 9, 13370 nouveaux paquets binaires ont été ajoutés, 7278 (13 %) de paquets obsolètes ou abandonnés ont été supprimés, et 35532 (62 %) paquets ont été mis à jour. Pour 91,5 % des paquets le support des constructions répétables, permettant de confirmer que l'exécutable est bien construit à partir des sources déclarées et ne contient pas de modifications indésirables, qui peuvent, par exemple, être réalisées via une attaque sur l'infrastructure de construction ou une backdoor dans le compilateur.
Pour Images DVD, téléchargeables via , ou . De plus une image d'installation non officielle nonfree incluant des firmwares propriétaires. Des , disponibles en variantes avec GNOME, KDE et Xfce, ainsi qu'un DVD multi-architectures combinant des paquets pour la plateforme amd64 avec des paquets supplémentaires pour l'architecture i386. Le support des images à démarrer par le réseau (netboot) pour cartes SD et d'une image tenant sur une clé USB de 16 Go a été ajouté ;
dans Debian 10.0 :
- support du démarrage sécurisé UEFI, pour lequel le chargeur Shim, signé numériquement par Microsoft (shim-signed), est utilisé, combiné à la signature du noyau et du chargeur grub (grub-efi-amd64-signed) avec un certificat propre au projet (shim agissant comme une couche pour utiliser les clés propres à la distribution). Les paquets shim-signed et grub-efi-ARCH-signed font partie des dépendances de construction pour amd64, i386 et arm64. Le chargeur et grub, certifiés avec un certificat de travail, sont inclus dans les images EFI pour amd64, i386 et arm64. Rappelons que le support de Secure Boot était prévu en Debian 9, mais n'a pas pu être stabilisé avant la sortie et a été reporté à la prochaine version majeure de la distribution ;
- La prise en charge par défaut du système de contrôle d'accès mandaté AppArmor est activée, permettant de contrôler les autorisations des processus en définissant des listes de fichiers avec les droits correspondants (lecture, écriture, affichage en mémoire et exécution, mise en place de verrous sur des fichiers, etc.) pour chaque application, ainsi que de contrôler l'accès au réseau (par exemple, interdire l'utilisation d'ICMP) et de gérer les capacités POSIX. La principale différence entre AppArmor et SELinux réside dans le fait que SELinux opère avec des étiquettes associées aux objets, tandis qu'AppArmor définit les privilèges en fonction du chemin du fichier, ce qui simplifie considérablement le processus de configuration. Le package avec AppArmor est fourni avec des profils de protection uniquement pour certaines applications, et pour les autres, il convient d'utiliser le package apparmor-profiles-extra ou les profils issus de paquets d'applications spécifiques.
- À la place de est arrivé le filtre de paquets nftables, qui est maintenant appliqué par défaut et se distingue par l'unification des interfaces de filtrage des paquets pour IPv4, IPv6, ARP et les ponts réseau. Nftables fournit au niveau du noyau une interface commune, indépendante du protocole spécifique et fournissant des fonctions de base pour extraire des données des paquets, effectuer des opérations sur les données et gérer le flux. La logique de filtrage et les gestionnaires spécifiques aux protocoles sont compilés en bytecode dans l'espace utilisateur, puis ce bytecode est chargé dans le noyau via l'interface Netlink et exécuté dans une machine virtuelle spéciale, semblable à BPF (Berkeley Packet Filters);
Le package iptables-nft est installé par défaut, offrant un ensemble d'outils pour assurer la compatibilité avec iptables, ayant la même syntaxe de ligne de commande, mais traduisant les règles reçues en bytecode nf_tables, exécuté dans une machine virtuelle. Le package iptables-legacy est disponible en option pour installation, l'ancienne implementation basée sur x_tables. Les fichiers exécutables iptables sont maintenant installés dans /usr/sbin, et non dans /sbin (des liens symboliques sont créés pour la compatibilité);
- Un mode d'isolement sandbox a été implémenté pour APT, activé via l'option APT::Sandbox::Seccomp, assurant une filtration des appels système à l'aide de seccomp-BPF. Pour un réglage plus fin des listes blanches et noires des appels système, il est possible d'utiliser les listes APT::Sandbox::Seccomp::Trap et APT::Sandbox::Seccomp::Allow;
- Le noyau Linux a été mis à jour vers la version 4.19;
- Le bureau GNOME est désormais configuré par défaut pour utiliser Wayland, tandis qu'une session basée sur X-server est proposée en tant qu'option (le serveur X reste inclus dans les paquets de la distribution de base). La pile graphique et les environnements utilisateurs ont été mis à jour : , , Cinnamon 3.8, LXDE 0.99.2, , , et Xfce 4.12. La suite bureautique LibreOffice a été mise à jour vers la version , et Calligra vers la version . Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1 ont été mis à jour;
- Le distributeur comprend un compilateur pour le langage Rust (Rustc 1.34 est inclus). GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2 ont été mis à jour;
- Les applications serveur ont été mises à jour, notamment Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (le noyau prend en charge SMBv3);
- Dans cryptsetup, la transition vers le format de chiffrement de disque LUKS2 a été effectuée (le LUKS1 a été utilisé auparavant). LUKS2 se caractérise par un système de gestion des clés simplifié, la possibilité d'utiliser des secteurs de grande taille (4096 au lieu de 512, ce qui réduit la charge lors du déchiffrement), des identifiants symboliques de partitions (label) et des moyens de sauvegarder des métadonnées avec possibilité de récupération automatique à partir d'une copie en cas de défaillance. Lors de la mise à jour, les partitions LUKS1 existantes seront automatiquement converties au format compatible avec LUKS2, mais en raison des limitations de taille de l'en-tête, toutes les nouvelles fonctionnalités ne seront pas accessibles;
- L'installateur a ajouté la possibilité d'utiliser plusieurs consoles simultanément pendant l'installation. La prise en charge de ReiserFS a été supprimée. Pour Btrfs, le support de la compression ZSTD (libzstd) a été ajouté. La prise en charge des appareils NVMe a été ajoutée;
- Dans debootstrap, l'option « —merged-usr » est activée par défaut, ce qui déplace tous les fichiers exécutables et bibliothèques des répertoires racines vers la partition /usr (les répertoires /bin, /sbin et /lib* sont représentés comme des liens symboliques vers les répertoires correspondants à l'intérieur de /usr). Ce changement ne s'applique qu'aux nouvelles installations, l'ancienne disposition des catégories étant conservée lors de la mise à jour;
- Dans le paquet unattended-upgrades, en plus de l'installation automatique des mises à jour liées à la correction des vulnérabilités, la mise à jour vers les versions intermédiaires (Debian 10.1, 10.2, etc.) est désormais également activée par défaut;
- Les composants du système d'impression ont été mis à jour vers et cups-filters 1.21.6 avec une prise en charge complète d'AirPrint, DNS-SD (Bonjour) et IPP Everywhere pour l'impression sans installation préalable des pilotes;
- Ajout de la prise en charge des cartes basées sur les processeurs Allwinner A64, telles que FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 et Xunlong Orange Pi Win(Plus);
- Le nombre de métapaquets med-* pris en charge par l'équipe Debian Med a été élargi, permettant d'installer , liés à la biologie et à la médecine;
- Le support des systèmes invités Xen en mode PVH a été assuré;
- Le support des protocoles TLS 1.0 et 1.1 a été désactivé dans OpenSSL, et TLS 1.2 est maintenant la version minimale prise en charge;
- De nombreux paquets obsolètes et non maintenus ont été supprimés, y compris Qt 4 (seul Qt 5 est conservé), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. Le support de Python 2 sera interrompu dans Debian 11;
- Un port pour l'architecture RISC-V 64 bits a été créé, qui n'était pas inclus dans les versions officiellement prises en charge dans Debian 10. Actuellement, pour RISC- Dans les environnements Live, un installateur modulaire indépendant est maintenant utilisé
- Dans les environnements Live, un installateur modulaire en développement indépendant, avec une interface basée sur Qt, a commencé à être utilisé, qui est également utilisé pour organiser l'installation des distributions Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva et KDE neon. Dans les images d'installation classiques, debian-installer continue d'être utilisé.
En plus des options précédemment disponibles, un environnement Live avec bureau LXQt et un environnement Live sans interface graphique, uniquement avec des outils en ligne de commande composant le système de base, ont été formés. L'environnement Live en ligne de commande peut être utilisé pour une installation très rapide de la distribution, car contrairement aux images d'installation traditionnelles, il s'agit de copier des répertoires prêts à l'emploi, sans exposer les paquets individuels à l'aide de dpkg.
Source : opennet.ru
