Dev News Daily ENDE

Rails 7.2.4 beendet die 7.2-Reihe, Korrekturen nur noch für 8.0 und 8.1

Das Rails-Team hat am 24. September Rails 7.2.4 veröffentlicht und in derselben Ankündigung die 7.2-Reihe beendet. Der Beitrag sagt klar, dass 7.2.4 die letzte Version von 7.2.x ist und dass Sicherheitsprobleme und Fehler ab jetzt nur noch in den Reihen 8.0.x und 8.1.x behoben werden. Wie üblich nennt die Ankündigung SHA-256-Prüfsummen für jedes der dreizehn Gems - von activesupport bis railties und dem Meta-Gem rails -, damit jeder prüfen kann, ob die installierten Pakete den hochgeladenen entsprechen, und verweist für die Zusammenfassung der Änderungen und die Changelogs der einzelnen Gems auf GitHub.

Die Ankündigung ist kurz, und das Wesentliche steht im zweiten Satz. Rails-7.2-Anwendungen, die auf 7.2.4 gehen, bekommen die letzten Korrekturen dieser Linie; danach wird jede Schwachstelle in Code, den 7.2 mit neueren Versionen teilt, nur noch in 8.0 und 8.1 behoben.

Rails 7.2.4 beendet die 7.2-Reihe, Korrekturen nur noch für 8.0 und 8.1
Rails 7.2.4 beendet die 7.2-Reihe, Korrekturen nur noch für 8.0 und 8.1 — Dev News Daily

Was das bedeutet

Für Teams, die noch auf 7.2 sind, hat sich der Zeitplan geändert: von "aktualisieren, wenn es passt" zu "aktualisieren vor der nächsten Sicherheitsmeldung". Das eigentliche Risiko eines nicht mehr gepflegten Frameworks ist nicht, dass es aufhört zu funktionieren, sondern dass das nächste Sicherheitsrelease für Versionen erscheint, auf die man nicht an einem Tag wechseln kann. Für eine gepflegte Linie ist eine Sicherheitskorrektur meist ein Patch-Update; für eine nicht gepflegte wird sie zur Migration auf eine neue Hauptversion unter Zeitdruck.

Sinnvoll ist, jetzt 7.2.4 einzuspielen, weil es ein Patch-Release mit den letzten Korrekturen ist, und den Wechsel auf 8.0 oder direkt auf 8.1 als geplantes Projekt anzugehen statt als Reaktion auf einen Vorfall. Eine Hauptversion nach der anderen, mit Behebung der Deprecation-Warnungen bei jedem Schritt, hält jede Änderung überprüfbar. Die Prüfsummen der Ankündigung gehören ebenfalls in diesen Prozess: Gems nach Version festzuschreiben ist üblich, aber zu prüfen, ob das veröffentlichte Artefakt dem hochgeladenen entspricht, lassen die meisten Teams aus.

Für Bibliotheken und Gems, die mehrere Rails-Versionen unterstützen, ist das Ende von 7.2 auch der Zeitpunkt zu entscheiden, ob sie weiter dagegen testen. Eine nicht mehr gepflegte Framework-Version aus der CI-Matrix zu nehmen, ist keine Nachlässigkeit, sondern bringt das Versprechen einer Bibliothek in Einklang mit dem, das ihr Upstream noch hält.

Geschrieben von Victoria Shinder.