보안 패치 배포

보안 패치 배포 (Releasing security patches)

Apache Airflow®는 Airflow 패키지와 provider 모두에 대해 일관되고 예측 가능한 방식으로 보안 패치를 배포해요. 이 문서는 패치 버전 정책과 그에 따라 어떻게 업그레이드해야 하는지 설명해 드려요.

출처: 문서

본문

Apache Airflow®는 Apache Airflow 패키지와 Apache Airflow provider 모두에 대해 보안 패치를 배포할 때 일관되고 예측 가능한 방식을 사용해요 (provider의 보안 패치는 Airflow core 패키지의 보안 패치와 별도로 취급돼요).

보안 패치가 포함된 Airflow 배포

Apache Airflow는 엄격한 SemVer 버전 정책을 사용해요. 즉 특정 MAJOR 버전(현재 버전 "2")의 모든 배포가 역호환되도록 노력한다는 의미예요. MINOR 버전을 배포하면 개발은 다음 MINOR 버전을 준비하는 main 브랜치에서 계속되지만, 선택된 버그 수정(보안 버그 수정 포함)을 최신 배포된 MINOR 라인에 cherry-pick하여 PATCHLEVEL 배포를 진행해요. 현재 새로운 MINOR 버전을 배포하면, 이전 MINOR 버전에 대한 PATCHLEVEL 배포는 중단돼요.

예를 들어, 2025년 9월 25일에 3.1.0 버전을 배포한 후 3.2.0 배포가 있을 때까지, 보안 패치는 cherry-pick되어 3.1.* 버전으로 배포돼요. 3.1.0이 배포된 이후에는 3.0.* 버전이 배포되지 않아요.

즉, Apache Airflow에 보안 수정을 적용하려면 반드시 최신 배포된 MINOR.PATCHLEVEL 버전으로 업그레이드해야 해요.

보안 패치가 포함된 Airflow provider 배포

Airflow와 마찬가지로 provider도 SemVer 버전 정책을 사용하며, Airflow 자체와 동일한 정책이 적용돼요. 즉 최신 보안 수정을 받으려면 provider의 최신 MINOR.PATCHLEVEL 버전으로 업그레이드해야 해요.

Airflow provider는 Airflow 자체와 독립적으로 배포되며, 취약점 정보도 별도로 게시돼요. Airflow core에서 provider를 별도로 관리하는 방법은 Airflow core에서 provider를 별도로 관리하기의 안내를 따라 Airflow와 독립적으로 provider를 업그레이드할 수 있어요.

더 알아보기 (Learn more)