Po dwóch latach prac rozwojowych wydanie (), dostępny dla dziesięciu oficjalnie wspieranych : Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) i IBM System z (s390x). Aktualizacje dla Debiana 10 będą wydawane przez okres 5 lat.
W repozytorium znajduje się 57703 binarnych pakietów, co jest około 6 tysięcy więcej niż w Debianie 9. W porównaniu do Debiana 9 dodano 13370 nowych binarnych pakietów, usunięto 7278 (13%) przestarzałych lub porzuconych pakietów, zaktualizowano 35532 (62%) pakietów. Dla 91.5% pakietów wsparcie dla powtarzalnych kompilacji, co pozwala potwierdzić, że plik wykonywalny został zbudowany dokładnie z deklarowanych źródeł i nie zawiera zewnętrznych zmian, które mogą być wprowadzone na przykład poprzez atak na infrastrukturę kompilacyjną lub przez złośliwe oprogramowanie w kompilatorze.
Dla Obrazy DVD, które można pobrać przez , lub . Również nieoficjalny obraz instalacyjny nonfree, który zawiera zastrzeżone firmware. Opracowano dla architektur amd64 i i386 , dostępne w wersjach z GNOME, KDE i Xfce, a także wieloarchitektoniczny DVD, który łączy pakiety dla platformy amd64 z dodatkowymi pakietami dla architektury i386. Dodano wsparcie dla obrazów do rozruchu przez sieć (netboot) dla kart SD i obrazu, mieszczącego się na 16 GB USB Flash;
w Debianie 10.0:
- wsparcie dla UEFI Secure Boot, do którego realizacji użyto bootloadera Shim, zatwierdzonego cyfrowym podpisem firmy Microsoft (shim-signed), w połączeniu z podpisaniem jądra i bootloadera grub (grub-efi-amd64-signed) własnym certyfikatem projektu (shim działa jako warstwa do używania przez dystrybucję własnych kluczy). Pakiety shim-signed i grub-efi-ARCH-signed są wśród zależności kompilacyjnych dla amd64, i386 i arm64. Bootloader i grub, zatwierdzone certyfikatem roboczym, są częścią obrazów EFI dla amd64, i386 i arm64. Przypomnijmy, że początkowo wsparcie dla Secure Boot oczekiwano w Debianie 9, ale nie udało się go ustabilizować do wydania i zostało odłożone na następne znaczące wydanie dystrybucji;
- Domyślnie aktywowane jest wsparcie dla systemu mандatного kontroli dostępu AppArmor, który umożliwia kontrolowanie uprawnień procesów poprzez określenie list plików z odpowiednimi prawami (do odczytu, zapisu, wyświetlania w pamięci i uruchamiania, blokowania dostępu do pliku itd.) dla każdej aplikacji, a także kontrolowanie dostępu do sieci (na przykład, zakaz używania ICMP) i zarządzanie możliwościami POSIX. Główną różnicą między AppArmor a SELinux jest to, że SELinux operuje na etykietach związanych z obiektami, podczas gdy AppArmor definiuje uprawnienia na podstawie ścieżki pliku, co znacznie upraszcza proces konfiguracji. W głównym pakiecie z AppArmor dostarczane są profile ochrony tylko dla niektórych aplikacji, a dla pozostałych należy skorzystać z pakietu apparmor-profiles-extra lub profili z pakietów konkretnych aplikacji;
- Na miejsce iptables, ip6tables, arptables i ebtables pakietowy filtr nftables, który jest teraz stosowany domyślnie i charakteryzuje się ujednoliceniem interfejsów filtrowania pakietów dla IPv4, IPv6, ARP i mostów sieciowych. Nftables zapewnia na poziomie jądra tylko ogólny interfejs, niezależny od konkretnego protokołu i oferujący podstawowe funkcje ekstrakcji danych z pakietów, wykonywania operacji na danych oraz zarządzania ruchem. Bezpośrednia logika filtrowania i specyficzne dla protokołów procesory kompilowane są do kodu bajtowego w przestrzeni użytkownika, a następnie ten kod bajtowy jest ładowany do jądra za pomocą interfejsu Netlink i wykonywany w specjalnej maszynie wirtualnej, przypominającej BPF (Berkeley Packet Filters);
Domyślnie instalowany jest pakiet iptables-nft, który oferuje zestaw narzędzi zapewniających zgodność z iptables, mających ten sam składnię wiersza poleceń, ale przekształcających otrzymane zasady w kod bajtowy nf_tables, wykonywany w maszynie wirtualnej. Opcjonalnie dostępny jest do zainstalowania pakiet iptables-legacy, starą implementację opartą na x_tables. Pliki wykonywalne iptables są teraz instalowane w /usr/sbin, a nie w /sbin (dla kompatybilności tworzone są symlink);
- Dla APT wprowadzono tryb izolacji sandbox, włączany przez opcję APT::Sandbox::Seccomp, zapewniający filtrację wywołań systemowych za pomocą seccomp-BPF. Do bardziej szczegółowego dostosowywania białych i czarnych list wywołań systemowych można użyć list APT::Sandbox::Seccomp::Trap i APT::Sandbox::Seccomp::Allow;
- Jądro Linux zostało zaktualizowane do wersji 4.19;
- Środowisko graficzne GNOME domyślnie przełączono na Wayland, a sesja oparta na serwerze X jest oferowana jako opcja (serwer X nadal znajduje się w pakietach wchodzących w skład podstawowej instalacji). Zaktualizowano stos graficzny i środowiska użytkownika: , , Cinnamon 3.8, LXDE 0.99.2, , , i Xfce 4.12. Pakiet biurowy LibreOffice zaktualizowano do wydania , a Calligra do wydania . Zaktualizowane Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1;
- Do dystrybucji dołączono kompilator dla języka Rust (dostarczany Rustc 1.34). Zaktualizowano GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2;
- Zaktualizowano aplikacje serwerowe, w tym Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (w jądrze zapewniono wsparcie dla SMBv3);
- W cryptsetup przechodzi na format szyfrowania dysków LUKS2 (wcześniej stosowany LUKS1). LUKS2 różni się uproszczonym systemem zarządzania kluczami, możliwością wykorzystania sektorów o dużym rozmiarze (4096 zamiast 512, co zmniejsza obciążenie podczas deszyfrowania), symbolicznymi identyfikatorami partycji (label) oraz możliwościami rezerwacji metadanych z automatycznym przywracaniem z kopii w przypadku wykrycia uszkodzeń. W procesie aktualizacji istniejące partycje LUKS1 zostaną automatycznie przekształcone do formatu zgodnego z LUKS2, ale z powodu ograniczeń rozmiaru nagłówka nie wszystkie nowe możliwości będą dla nich dostępne;
- Do instalatora dodano możliwość jednoczesnego korzystania z wielu konsol podczas instalacji. Usunięto wsparcie dla ReiserFS. W Btrfs dodano wsparcie dla kompresji ZSTD (libzstd). Dodano wsparcie dla urządzeń NVMe;
- W debootstrap domyślnie używana jest opcja ‚—merged-usr’, w której wszystkie pliki wykonywalne i biblioteki z katalogów głównych przenoszone są do sekcji /usr (katalogi /bin, /sbin i /lib* są przedstawiane jako symboliczne linki do odpowiadających im katalogów wewnątrz /usr). Zmiana dotyczy tylko nowych instalacji, podczas aktualizacji pozostaje stara struktura katalogów;
- W pakiecie unattended-upgrades, oprócz automatycznej instalacji aktualizacji związanych z usuwaniem luk, domyślnie włączono także aktualizację do wydań pośrednich (Debian 10.1, 10.2 itp.);
- Komponenty systemu drukowania zaktualizowano do oraz cups-filters 1.21.6, z pełnym wsparciem dla AirPrint, DNS-SD (Bonjour) i IPP Everywhere, umożliwiającym drukowanie bez wcześniejszej instalacji sterowników;
- Dodano wsparcie dla płyt na bazie procesorów Allwinner A64, takich jak FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 oraz Xunlong Orange Pi Win(Plus);
- Zwiększono liczbę metapakietów med-* wspieranych przez zespół Debian Med, umożliwiających instalację , związanych z biologią i medycyną;
- Zaoferowano wsparcie dla systemów gościnnych Xen w trybie PVH;
- W OpenSSL wyłączono obsługę protokołów TLS 1.0 i 1.1, a minimalną wspieraną wersją zadeklarowano TLS 1.2;
- Usunięto wiele przestarzałych i nieobsługiwanych pakietów, w tym Qt 4 (został tylko Qt 5), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. W Debianie 11 zakończona zostanie obsługa Pythona 2;
- Stworzono port dla 64-bitowej architektury RISC-V, który nie został włączony do oficjalnie wspieranych w Debianie 10. Obecnie dla RISC- około 90% wszystkich pakietów;
- W środowiskach Live zaczęto stosować rozwijany niezależnie modułowy instalator z interfejsem opartym na Qt, który jest również stosowany do organizacji instalacji dystrybucji Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva i KDE neon. W standardowych instalatorach wciąż używany jest debian-installer.
Oprócz wcześniej dostępnych stworzono środowisko Live z pulpitem LXQt oraz środowisko Live bez graficznego interfejsu, wyłącznie z konsolowymi narzędziami, tworzącymi podstawowy system. Konsolowe środowisko Live może być użyte do bardzo szybkiej instalacji dystrybucji, ponieważ w przeciwieństwie do tradycyjnych obrazów instalacyjnych, odbywa się kopiowanie gotowego zrzutu katalogów, bez rozpakowywania poszczególnych pakietów za pomocą dpkg.
Źródło: opennet.ru
