Après deux ans de développement, Debian 13 « Trixie » a été lancé et est disponible pour huit architectures officiellement supportées : Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), ARM64, ARMv7 (armhf), RISC-V, PowerPC 64 (ppc64el) et IBM System z (s390x). Des mises à jour pour Debian 13 seront publiées pendant 5 ans.
Des images d'installation sont disponibles en téléchargement via HTTP, jigdo ou BitTorrent. Pour l'architecture amd64, des LiveUSB ont été développés, disponibles en versions avec GNOME, KDE, LXDE, Xfce, Cinnamon et MATE, ainsi qu'un DVD multi-architecture combinant des paquets pour la plateforme amd64 avec des paquets supplémentaires pour l'architecture i386. Avant de procéder à la migration depuis Debian 12, il convient de consulter le document suivant.
Le dépôt contient 69830 paquets binaires, soit 5411 paquets de plus que ce qui était proposé dans Debian 12. Par rapport à Debian 12, 14116 nouveaux paquets binaires ont été ajoutés, 8844 paquets obsolètes ou abandonnés (12%) ont été supprimés, et 44326 paquets (63%) ont été mis à jour. La taille totale de tous les codes sources proposés dans la distribution s'élève à 1 463 291 186 lignes de code. La taille totale de tous les paquets est de 403 Go.
Pour 96,9 % des paquets, le support des compilations reproductibles est assuré, permettant de vérifier que l'exécutable a bien été compilé à partir des sources déclarées et ne contient aucune modification non autorisée, qui pourrait être introduite, par exemple, par une attaque sur l'infrastructure de compilation ou par un backdoor dans le compilateur.
Changements clés dans Debian 13.0 :
- Un port officiel de la distribution a été ajouté pour les systèmes basés sur l'architecture 64 bits RISC-V.
- Un port « loong64 » a été ajouté pour les systèmes basés sur l'architecture de jeu d'instructions LoongArch, utilisée dans les processeurs Loongson 3 5000 et implémentant une ISA RISC similaire à MIPS et RISC-V. Le port n'est pas inclus parmi ceux officiellement supportés.
- Les ports « mipsel » et « mips64el » pour les systèmes basés sur l'architecture MIPS ont été supprimés. Le port « mipsel » était l'un des plus anciens ports supportés de Debian, dépassé uniquement par le port pour processeurs i386. La suppression a été motivée par des problèmes techniques, tels qu'une limitation de la taille de la mémoire dans l'espace utilisateur à 2 Go et des problèmes de compilation.
- La création de versions officielles et de packages avec un noyau pour les systèmes 32 bits x86 est interrompue, mais un dépôt de packages officiellement pris en charge et un dépôt multi-arch sont toujours disponibles, permettant le déploiement d'environnements 32 bits dans des conteneurs isolés et fournissant des outils pour la construction d'applications 32 bits. L'architecture i386 dans Debian est désormais limitée à la prise en charge de l'exécution d'applications 32 bits dans un environnement 64 bits x86_64 (les instructions SSE2, qui ne sont pas disponibles dans la plupart des processeurs 32 bits, sont utilisées lors de la compilation, ce qui n'est pas pris en charge dans Debian 12).
- Le problème de l'an 2038 est entièrement résolu. Tous les packages ont été portés à l'utilisation du type 64 bits time_t dans les ports de la distribution pour les architectures 32 bits, où le type 32 bits time_t continuait d'être utilisé (ce qui ne peut pas être appliqué pour traiter des temps postérieurs au 19 janvier 2038 en raison du dépassement du compteur de secondes écoulées depuis le 1er janvier 1970).
- La logique de gestion des partitions EFI a été modifiée dans l'installateur, et un mode de récupération pour les systèmes installés dans une sous-partie Btrfs a été ajouté. Les firmwares non nécessaires à l'installation, ceux qui ne peuvent fonctionner sans des packages non libres ou inutiles avec les paramètres actuels du noyau, ont été exclus. Le support de grub-legacy et win32-loader a été abandonné. La prise en charge de l'utilisation de caractères non ASCII dans le nom d'utilisateur complet a été rétablie. Le support pour les cartes et appareils suivants a été ajouté : Pine64 Pinebook, MNT Reform 2, AM64x HummingBoard-T, Pine64 Star64, Wandboard rev D1, ainsi que pour les ordinateurs portables et tablettes basés sur ARM SoC Snapdragon X Elite.
- Un mode de démarrage à distance « HTTP Boot » a été ajouté à l'installateur et aux versions Live, permettant de livrer des images de démarrage via le protocole HTTP (l'URL de l'image ISO est saisie dans l'interface de la firme UEFI ou U-Boot).
- Un système de fichiers tmpfs est utilisé pour stocker le répertoire temporaire /tmp, exploitant un disque RAM en mémoire vive qui peut être échangé sur le swap en cas de manque de mémoire libre. L'utilisation de tmpfs permet de réduire le nombre d'opérations d'écriture sur le disque physique, de diminuer la consommation d'énergie des disques durs, de prolonger la durée de vie des SSD, et d'améliorer les performances liées aux fichiers temporaires. Pour restaurer le stockage de /tmp dans un système de fichiers normal, la commande « systemctl mask tmp.mount » peut être utilisée.
- Les commandes last, lastb et lastlog, qui étaient liées aux fichiers /var/log/wtmp, /var/log/btmp, /var/run/utmp et /var/log/lastlog, utilisant un type time_t sur 32 bits, ne peuvent pas être remplacées par un type sur 64 bits sans modifier l'ABI Glibc et compromettre la compatibilité avec les applications. Il est recommandé d'utiliser les utilitaires wtmpdb, lastlog2 et lslogins à la place.
- Pour détecter et monter des systèmes de fichiers cryptés, le paquet systemd-cryptsetup a été activé.
- Sur les systèmes avec architecture AMD64 et ARM64, des extensions Intel CET (Control-flow Enforcement Technology), ARM PAC (Pointer Authentication) et BTI (Branch Target Identification) sont utilisées pour se protéger contre les exploits utilisant des méthodes de programmation orientée retour (ROP - Return-Oriented Programming). Lorsqu'un attaquant utilise la technique ROP, il ne tente pas d'insérer son code en mémoire, mais manipule des morceaux de code machine déjà présents dans les bibliothèques chargées, se terminant par une instruction de retour de contrôle (habituellement, cela correspond à la fin des fonctions de bibliothèque). Le fonctionnement de l'exploit se résume à construire une chaîne d'appels à ces blocs appelés « gadgets » pour obtenir la fonctionnalité souhaitée. L'idée de la protection est que, après le transfert de contrôle à une fonction, les adresses de retour sont sauvegardées par le processeur non seulement dans la pile normale, mais également dans une pile cachée distincte, qui ne peut pas être directement modifiée.
- Le support de l'utilitaire run0, fourni dans systemd pour exécuter des processus sous des identifiants d'autres utilisateurs, a été ajouté. L'utilitaire est mis en œuvre sous la forme d'une surcouche de la commande systemd-run et est présenté comme un remplacement plus sûr du programme sudo.
- La branche du gestionnaire de paquets APT 3.0 a été mise en service, avec une interface utilisateur repensée, l'activation du moteur de résolution des dépendances Solver3, l'ajout du support des snapshots, l'arrêt de l'utilisation de l'utilitaire apt-key, l'ajout d'un backend cryptographique pour la bibliothèque OpenSSL, et la mise en œuvre de la commande ‘dist-clean’.
- La commande debian-repro-status a été ajoutée pour vérifier l'état d'une build reproduisible pour les paquets installés sur le système actuel.
- La migration de la distribution de l'utilisation d'une partition séparée /usr vers un modèle où les répertoires /bin, /sbin et /lib* sont des liens symboliques vers les répertoires correspondants à l'intérieur de /usr a été achevée.
- Le noyau Linux a été mis à jour vers la version 6.12. Les nouvelles versions de systemd 257, bash 5.2.37, Glibc 2.41 et OpenSSL 3.5 ont été activées.
- La version comprend les environnements de bureau GNOME 48, KDE Plasma 6.3, LXDE 13, LXQt 2.1.0 et Xfce 4.20. La pile graphique a été mise à jour.
- Les applications utilisateur ont été mises à jour, comme LibreOffice 25.2, GIMP 3.0.2, Inkscape 1.4, Vim 9.1.
- Les applications serveur ont été mises à jour, comme BIND 9.20, Postfix 3.10, Exim 4.98, PostgreSQL 17, MariaDB 11.8, nginx 1.26, OpenJDK 21, OpenSSH 10.0, Samba 4.22, QEMU 10.0, Docker 26.1.5, Xen 4.20.
- Les outils de développement ont été mis à jour, comme GCC 14.2, LLVM/Clang 19, Perl 5.40, PHP 8.4, Python 3.13, Rust 1.85, Go 1.24.
Source : opennet.ru
