一句话概括变化
2026 年 7 月 6 日,F5 宣布其软件安全版本从每季度计划转为每月:强化软件版本现在于每月第三个星期三发布(自 2026 年 7 月 15 日起),而描述这些版本修复了什么的安全通告,则在每次发布一个月后发布(首次为 2026 年 8 月 19 日,涵盖 7 月 15 日的版本)。针对紧急问题的计划外警报一如既往地继续。该公告来自 F5 首席产品官 Kunal Anand,并由 F5 在同一周发送给安全订阅客户。
如果你在生产环境中运行 F5,这是一项需要你规划的运营变更,而不仅仅是一条新闻。
两项具体变化
1. 每月强化软件版本,在第三个星期三。 每个版本汇集了广泛的一组修复:F5 由 AI 驱动的代码扫描发现的问题、在追查过程中浮现的更多问题、来自内部团队和外部研究人员的报告,以及总体的安全与稳定性强化。F5 表示,它将限制每个版本中就具体修复所披露的细节,以免在客户打补丁之前把漏洞地图交给攻击者。
2. 每季度的安全通告变为每月。 每个强化版本的安全通告约在一个月后发布。F5 给出一个确切的锚点:7 月 15 日的版本由 8 月 19 日的一则通告涵盖。这两个日期都是第三个星期三,因此实际上节奏整齐吻合,并且在任何一个第三个星期三都会同时发生两件事:当月的强化版本发布,同时上个月的安全通告发布。刻意保留的一个月间隔是一种先机:它让你有时间在漏洞细节公开之前完成更新。
F5 明确表示,这些是预定日期,而非僵化的合同。当法律、合同、协同披露义务、与政府机构的协调、正在发生的利用、重要性评估、禁令或客户保护有此要求时,公司保留调整通告时间、内容或方式的灵活性。
F5 称其为何做出此变更
F5 陈述的理由值得准确复述,因为它改变了你应如何看待这些版本。驱动力是由 AI 加速的漏洞发现。F5 一直使用前沿(frontier)AI 模型扫描自己的代码,运行一个持续的扫描、分诊、修复、测试、发布循环。这更快地暴露出更多问题,而 F5 将由此带来的版本增多,呈现为更强安全的标志,而非更弱的软件。但快速发现问题只有在修复同样快速地到达客户时才有意义,用 F5 的话说,每季度的节奏是为另一个时代而建的:从漏洞为人所知到出现可用利用之间的窗口,已经收窄到每季度不再够用的地步。
有一项后果对确定优先级很重要。F5 警告称,单个修复的严重性作为其重要性的指引,已不如以往可靠,因为攻击者越来越能够把低危和中危漏洞串联成新型利用。由此得出的实用指示很直白:把每个版本都当作在堵上一个关键缺口来对待,并部署它,而不仅仅是那些被标为关键的。
什么保持不变
每月节奏建立在 F5 现有的、不会消失的版本结构之上:
| 版本类型 | 产品 | 交付内容 |
|---|---|---|
| 维护版本 | BIG-IP、BIG-IQ、F5OS、NGINX | 缺陷修复、近期 修复的汇总、小功能、稳定性与缺陷修正 |
| 主要版本 | BIG-IP、BIG-IQ、F5OS | 路线图里程碑:新功能、模块、能力、核心安全架构改进 |
| 年度长期稳定版本 | NGINX | 具有延长支持窗口的稳定基础 |
| 工程热修复() | 按需 | 根据客户影响按需发布的紧急修复 |
| 计划外安全警报 | 按需 | 当紧急漏洞信息无法等待每月周期时的即时通知 |
每季度与每月,一览
| 之前(每季度) | 之后(每月) | |
|---|---|---|
| 强化版本 | 大约每三个月 | 每月第三个星期三,自 2026 年 7 月 15 日起 |
| 安全通告 | 每季度 | 每月,每次发布一个月后(自 2026 年 8 月 19 日起) |
| 发布时的修复细节 | 披露更多细节 | 细节刻意受限,直至通告 |
| 紧急问题 | 计划外警报 | 计划外警报(不变) |
这对你打补丁的方式意味着什么
诚实的总结是:更快的节奏对你的团队提出了更高要求,而工作在于更频繁地吸收更多更新,同时不增加风险。F5 自己推荐的行动是务实的,值得认真对待:
自动化。如果你仍在手动应用 BIG-IP 更新,每月节奏正是改变这一点的时候。F5 指向其自动化工具以及面向 BIG-IP 的 Red Hat Ansible 集合,使更大的版本流不至于变成更大的手工工作流。
获得机群可见性。F5 建议现在就部署 F5 Insight for ,既能查看你在整个资产范围内当前的补丁态势,也能为 F5 所称即将进入 Insight 的机群管理能力做好准备。
规划窗口。由于日程是确定性的(每月第三个星期三),你可以提前把维护窗口排进日历,而不必对每个版本临时反应。F5 发布节奏日历正是出于这个原因来计算即将到来的发布与通告日期。而如果设计一套低风险、自动化的更新流程超出你当前的能力,F5 Professional Services 是 F5 建议的途径。
至于其背后的政策,F5 的漏洞披露政策以知识库文章 K4602 的形式发布,而每个强化版本的细节则在可用时发布。关键的思路转变正是 F5 反复强调的:当发现在双方都在加速时,迅速部署最新版本不再是谨慎者的最佳实践,而是保持受保护的基线。