Is the concern that high-severity patches wont be backported from Firefox 11 (or 12 or 13 or 14...)? We should be getting high-severity patches from upstream through the ESR lifecycle (<a href="http://www.mozilla.org/en-US/firefox/organizations/faq/">http://www.mozilla.org/en-US/firefox/organizations/faq/</a>)<br>
<br>People run their businesses on LTS releases. They need to know that if they dump dev and ops time into building some custom line of business app against an LTS release (think internal ticketing add-on for firefox), that they're business-critical code isnt going to break because a new major release of firefox came out and changed some internal API or something. <br>
<br>If we can GUARANTEE that the next 7 releases of Firefox (until the next ESR) will ALL be backwards-compatible with no changes to web and add-on APIs, etc, then I fully support always shipping the latest Firefox. On the other hand, if we can't make that promise, then LTS should be shipping the ESR release, which will be api-stable and get updates from upstream through its lifecycle.<br>
<br>I feel like we're getting to a level with web apps that bumping the version of the browser in an "enterprisy" LTS-type release would be like shipping a new version of gcc or java mid-release, at best it makes people nervous, at worst it causes outages. <br>
<br>Cheers,<br><br>Alex<br><br><div class="gmail_quote">On Mon, Feb 6, 2012 at 10:23 AM, Jeremy Bicha <span dir="ltr"><<a href="mailto:jbicha@ubuntu.com">jbicha@ubuntu.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0pt 0pt 0pt 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">
<div class="HOEnZb"><div class="h5">On 6 February 2012 06:50, Jason Warner <<a href="mailto:jason.warner@canonical.com">jason.warner@canonical.com</a>> wrote:<br>
><br>
><br>
> On Mon, Feb 6, 2012 at 10:02 PM, Viktor Basso <viktor@basso.cc> wrote:<br>
>><br>
>> Yes!<br>
>> The LTS should be secure, stable and supported. Not "better, faster,<br>
>> braver" as Jason pointed out.<br>
><br>
><br>
> And what if we could be both? ;) In fact, we can. By embracing Firefox<br>
> proper rather than ESR, we are getting the current browser that will get<br>
> security updates and thorough testing as well as being the most stable,<br>
> secure and supported Firefox on the market. ESR, as noted by Mozilla [1],<br>
> will not be the most secure, will not be the most updated and will note be<br>
> the most supported. Additionally, we then get the updates to core components<br>
> and offer a leading edge browser rather than on lagging by as many as 12<br>
> months. As I said earlier, ESR feels like too much risk for too little<br>
> reward.<br>
><br>
>   Jason<br>
><br>
> [1]<br>
> - <a href="https://wiki.mozilla.org/Enterprise/Firefox/ExtendedSupport:Proposal#Risks" target="_blank">https://wiki.mozilla.org/Enterprise/Firefox/ExtendedSupport:Proposal#Risks</a><br>
><br>
> Risks<br>
><br>
> The ESR will not have the benefit of large scale testing by nightly and beta<br>
> groups. As a result, the potential for the introduction of bugs which affect<br>
> ESR users will be greater, and that risk needs to be understood and accepted<br>
> by groups that deploy it. To help mitigate these risks, Mozilla will be<br>
> asking organizations that deploy the ESR for assistance with testing alpha<br>
> and/or beta builds of the ESR with their user base.<br>
> Over time, and ESR will be less secure than the regular release of Firefox,<br>
> as new functionality will not be added at the same pace as Firefox, and only<br>
> high-risk/impact security patches will be backported. It is important that<br>
> organizations deploying this software understand and accept this.<br>
<br>
</div></div>I support the decision of the Ubuntu Mozilla developers to ship<br>
basically the same Firefox on all supported Ubuntu releases. While at<br>
first glance, it may sound like a bad idea, the new Rapid Releases are<br>
actually more reliable and better tested than the old pre-Firefox 4<br>
releases were. Everyone that runs the development release of Ubuntu<br>
(Precise at the moment) and those who opt in to the PPA test what is<br>
basically a release candidate for 6 weeks. This is far more than the<br>
week or so of testing that other releases got.<br>
<br>
Do you have any idea how many people will test the 10.0.1 update that<br>
will include some of Firefox 11's security updates (I expect certain<br>
security improvements will be too complex to attempt to backport)? Far<br>
fewer than will test Firefox 11 and probably for far less time than<br>
the 6 weeks Firefox 11 is tested. (And that even ignores the 6<br>
additional weeks of "alpha" testing where no new features are supposed<br>
to land and the weeks of nightly testing.)<br>
<br>
There's also a persistent problem with manpower in both Ubuntu's<br>
Mozilla & Chromium teams and shipping multiple versions of these apps<br>
every few weeks would be a significant increase in work for very<br>
little benefit. We can't even ship Firefox 10.0.1 to LTS users until<br>
it's been tested for several days. Each day we delay for QA is a day<br>
that Ubuntu users are at risk from known security bugs. It's a<br>
misconception that Firefox 10.0.* will be any more tested or any safer<br>
than the normal Firefox releases and in fact, I believe the opposite<br>
to be true.<br>
<br>
The Firefox update policy in Ubuntu now matches what's already been<br>
happening with Chromium for a long time. Both are also listed on<br>
<a href="https://wiki.ubuntu.com/StableReleaseUpdates/MicroReleaseExceptions" target="_blank">https://wiki.ubuntu.com/StableReleaseUpdates/MicroReleaseExceptions</a> .<br>
Chris Coulson has also blogged about this, and I also contacted him to<br>
verify what was going to happen as it surprised me too at first read<br>
until I thought through things a bit more.<br>
<span class="HOEnZb"><font color="#888888"><br>
Jeremy<br>
</font></span><div class="HOEnZb"><div class="h5"><br>
--<br>
ubuntu-desktop mailing list<br>
<a href="mailto:ubuntu-desktop@lists.ubuntu.com">ubuntu-desktop@lists.ubuntu.com</a><br>
<a href="https://lists.ubuntu.com/mailman/listinfo/ubuntu-desktop" target="_blank">https://lists.ubuntu.com/mailman/listinfo/ubuntu-desktop</a><br>
</div></div></blockquote></div><br><br clear="all"><br>-- <br><br><br>Alex Schoof<br>