Po dwóch latach prac rozwojowych wydanie (), dostępny dla dziesięciu oficjalnie wspieranych : Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) oraz IBM System z (s390x). Aktualizacje dla Debiana 10 będą wydawane przez 5 lat.
W repozytorium znajduje się 57703 binarne pakiety, co stanowi około 6 tysięcy więcej niż w Debianie 9. W porównaniu do Debiana 9 dodano 13370 nowych binarnych pakietów, usunięto 7278 (13%) przestarzałych lub porzuconych pakietów, zaktualizowano 35532 (62%) pakietów. Dla 91,5% pakietów wsparcie dla powtarzalnych kompilacji, co pozwala potwierdzić, że plik wykonywalny został stworzony dokładnie z zadeklarowanych źródeł i nie zawiera niepożądanych zmian, które mogą być wprowadzone na przykład poprzez atak na infrastrukturę kompilacyjną lub złośliwy kod w kompilatorze.
Dla Obrazy DVD, które można pobrać z , lub . Również nieoficjalny obraz instalacyjny nonfree, zawierający prywatne firmware. Dla architektur amd64 i i386 opracowano , dostępne w wersjach z GNOME, KDE i Xfce, a także wieloarchitektoniczny DVD, łączący pakiety dla platformy amd64 z dodatkowymi pakietami dla architektury i386. Dodano wsparcie dla obrazów bootowalnych przez sieć (netboot) dla kart SD oraz obrazu mieszczącego się na 16 GB USB Flash;
w Debianie 10.0:
- wsparcie dla UEFI Secure Boot, do zapewnienia którego wykorzystano bootloader Shim, podpisany cyfrowo przez firmę Microsoft (shim-signed), w połączeniu z podpisywaniem jądra i bootloadera grub (grub-efi-amd64-signed) własnym certyfikatem projektu (shim działa jako pośrednik do używania kluczy dostarczanych przez dystrybucję). Pakiety shim-signed i grub-efi-ARCH-signed są uwzględnione w zależnościach kompilacyjnych dla amd64, i386 oraz arm64. Bootloader i grub, podpisane zgodnie z certyfikatem roboczym, są zawarte w obrazach EFI dla amd64, i386 oraz arm64. Przypominamy, że początkowo wsparcie dla Secure Boot oczekiwano w Debianie 9, ale nie udało się go ustabilizować przed wydaniem i odłożono to do następnej istotnej wersji dystrybucji;
- Domyślnie włączone jest wsparcie dla systemu mandatu AppArmor, który umożliwia kontrolowanie uprawnień procesów poprzez określenie list plików z odpowiednimi prawami (do odczytu, zapisu, wyświetlania w pamięci i uruchamiania, ustawiania blokad na pliku itp.) dla każdej aplikacji, a także kontrolowanie dostępu do sieci (na przykład zakaz użycia ICMP) i zarządzanie zdolnościami POSIX. Główna różnica między AppArmor a SELinux polega na tym, że SELinux operuje etykietami powiązanymi z obiektami, podczas gdy AppArmor określa uprawnienia na podstawie ścieżki do pliku, co znacznie upraszcza proces konfiguracji. W pakiecie AppArmor dostarczane są profile ochrony tylko dla niektórych aplikacji, a dla pozostałych należy użyć pakietu apparmor-profiles-extra lub profili z pakietów konkretnych aplikacji;
- Zastąpiono Domyślnie instalowany jest pakiet iptables-nft, który oferuje zestaw narzędzi zapewniających zgodność z iptables, które mają ten sam składnię poleceń, ale tłumaczą otrzymane zasady na bajtowy kod nf_tables wykonywany w maszynie wirtualnej. Opcjonalnie dostępny jest do zainstalowania pakiet iptables-legacy,
zawierający старую реализацию на основе x_tables. Исполняемые файлы iptables теперь устанавливаются в /usr/sbin, а не в /sbin (для совместимости создаются символические ссылки);
- Dla APT wprowadzono tryb izolacji sandbox, który można włączyć za pomocą opcji APT::Sandbox::Seccomp, zapewniającej filtrowanie wywołań systemowych przy użyciu seccomp-BPF. Dla bardziej szczegółowej konfiguracji białych i czarnych list wywołań systemowych można użyć list APT::Sandbox::Seccomp::Trap i APT::Sandbox::Seccomp::Allow;
- Jądro Linux zaktualizowano do wersji 4.19;
- Domyślnie pulpit GNOME został przełączony na użycie Wayland, a sesja oparta na serwerze X jest dostępna jako opcja (serwer X nadal wchodzi w skład podstawowego pakietu). Zaktualizowano stos graficzny i środowiska użytkowników: , , Cinnamon 3.8, LXDE 0.99.2, , , i Xfce 4.12. Pakiet biurowy LibreOffice zaktualizowano do wersji , a Calligra do wersji . Zaktualizowano Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1;
- W skład dystrybucji włączono kompilator języka Rust (dostarczany Rustc 1.34). Zaktualizowano GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2;
- Zaktualizowano aplikacje serwerowe, w tym Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (w jądrze zapewniono wsparcie dla SMBv3);
- W cryptsetup nastąpiła zmiana na format szyfrowania dysków LUKS2 (wcześniej stosowany LUKS1). LUKS2 charakteryzuje się uproszczonym systemem zarządzania kluczami, możliwością używania sektorów o dużych rozmiarach (4096 zamiast 512, co zmniejsza obciążenie podczas deszyfrowania), symbolami identyfikatorów partycji (label) oraz środkami do rezerwowania metadanych, które można automatycznie przywrócić z kopii w przypadku wykrycia uszkodzenia. W procesie aktualizacji istniejące partycje LUKS1 zostaną automatycznie przekształcone do formatu zgodnego z LUKS2, ale z powodu ograniczeń rozmiaru nagłówka nowe funkcje nie będą dla nich dostępne;
- Do instalatora dodano możliwość korzystania z kilku konsoli jednocześnie podczas instalacji. Usunięto wsparcie dla ReiserFS. Dla Btrfs dodano wsparcie dla kompresji ZSTD (libzstd). Dodano wsparcie dla urządzeń NVMe;
- W debootstrap domyślnie włączona jest opcja „—merged-usr”, w której wszystkie pliki wykonywalne i biblioteki z katalogów głównych są przenoszone do części /usr (katalogi /bin, /sbin i /lib* są przedstawione jako symlink do odpowiednich katalogów w /usr). Zmiana ta ma zastosowanie tylko do nowych instalacji, w procesie aktualizacji pozostaje stara struktura katalogów;
- W pakiecie unattended-upgrades, oprócz automatycznej instalacji aktualizacji związanych z usuwaniem luk, domyślnie włączono także aktualizację do wersji pośrednich (Debian 10.1, 10.2 itp.);
- Komponenty systemu druku zostały zaktualizowane do i cups-filters 1.21.6 z pełnym wsparciem dla AirPrint, DNS-SD (Bonjour) oraz IPP Everywhere, pozwalającym na drukowanie bez potrzeby wcześniejszej instalacji sterowników;
- Dodano wsparcie dla płyt głównych opartych na procesorach Allwinner A64, takich jak FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 i Xunlong Orange Pi Win(Plus);
- Rozszerzono liczbę obsługiwanych przez zespół Debian Med metapakietów med-*, które pozwalają na zainstalowanie , związanych z biologią i medycyną;
- Zapewniono wsparcie dla systemów gościnnych Xen w trybie PVH;
- W OpenSSL wyłączono wsparcie dla protokołów TLS 1.0 i 1.1, jako minimalną obsługiwaną wersję ogłoszono TLS 1.2;
- Usunięto wiele przestarzałych i nieaktualizowanych pakietów, w tym Qt 4 (pozostawiono tylko Qt 5), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. W Debianie 11 zakończy się wsparcie dla Pythona 2;
- Stworzono port dla 64-bitowej architektury RISC-V, który nie został uwzględniony w oficjalnie wspieranych w Debianie 10. Obecnie dla RISC- około 90% ogólnej liczby pakietów;
- W Live-środowiskach zaczęto stosować rozwijany niezależnie modułowy instalator z interfejsem opartym na Qt, który jest także stosowany do organizowania instalacji dystrybucji Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva i KDE neon. W standardowych instalacyjnych wersjach nadal używany jest debian-installer.
Oprócz wcześniej dostępnych stworzono Live-środowisko z pulpitem LXQt oraz Live-środowisko bez interfejsu graficznego, wyłącznie z konsolowymi narzędziami, które tworzą system bazowy. Konsolowe Live-środowisko może być użyte do bardzo szybkiej instalacji dystrybucji, ponieważ w przeciwieństwie do tradycyjnych obrazów instalacyjnych, odbywa się kopiowanie już gotowego wyciągu katalogów, bez rozpakowywania poszczególnych pakietów przy pomocy dpkg.
Źródło: opennet.ru
