Debian 13 Trixie 正式发布
2025-08-11 12:21:25 阿炯

本站赞助商链接,请多关照。 历经两年零两个月的开发,Debian v13 稳定版于当地时间2025年8月上旬正式发布,代号“Trixie”,涵盖从内核升级到软件包管理优化等多方面改进,将为开发者、企业用户和开源爱好者提供长期稳定的系统基础。原始发行信息可参考此处。作为全球最受信赖的自由与开源操作系统之一,Debian 的每一次更新都不仅仅是版本号的变化,更是稳定性、安全性与新技术的结合;Linux kernel v6.12 LTS 将获得官方支持直至 2026 年 12 月。


Debian 13 “Trixie” 作为目前最新稳定版本,于 2025 年 8 月发布,官方支持至 2028 年 8 月。下一代主要版本 Debian 14 “Forky” 预计将于 2027 年发布。Debian 一直以稳健、经典著称,但这也意味着使用者常常面对较旧的软件环境。相比之下,基于 Debian Unstable 的 Ubuntu 系统可享受更及时的软件更新,对大多数用户更加友好。

v13 采用 Linux 6.12 LTS 内核,为更新的处理器和外围设备提供更好的支持;引入了大量软件更新和安全增强功能,同时升级 GNOME 48 桌面环境,并采用 GCC 14.2 编译器。新增逾 14,100 个软件包,总数达到 69,830 个,同时移除了约 8,844 个软件包(约占 Debian 12 总数的 12%),有44326个软件包被更新;所有软件包将占据403 GB的存储空间。

其核心软件更新包括 KDE Plasma 6.3(首次在 Debian 中引入 Plasma 6)、GNOME 48、MATE 1.26、Xfce 4.20、LXQt 2.1.0、LibreOffice 25、Emacs 30.1、GNU C 库 2.41、GCC 14.2、Perl 5.40、Python 3.13、OpenJDK Java 21、GIMP 3.0、OpenSSL 3.5、MariaDB 11.8、PostgreSQL 17 等。


v13 首次官方支持 64 位 RISC-V 架构,继续支持 AMD64、arm64、armhf、ppc64el、s390x 等架构,其中 armel 将是最后一次支持,i386 架构仅保留用于遗留功能且不支持从 Debian 12 升级,MIPS(mipsel 和 mips64el)架构则不再支持。

此前,其 APT 包管理器也得到了改进,例如可在非光驱介质(如 U 盘)安装时禁用 CD-ROM 源,从而修复长期存在的安装问题;curl 工具新增 HTTP/3 支持,wcurl 作为 wget 替代方案被引入。用户可通过 Debian 官网获取各架构版本的镜像文件,也可从 Debian v12 执行“sudo apt full-upgrade”命令进行升级。

随着 Debian v10 长期支持的结束及后续 LTS 工作的持续,Debian v13 “Trixie” 预计将成为未来数年各类衍生版本(包括 Ubuntu、Raspberry Pi OS 等)的基础版本,并在服务器、桌面、云计算、人工智能及边缘计算等领域发挥作用。

架构与硬件支持:RISC-V 进入主舞台
这次更新中,最受关注的亮点之一,就是 正式支持 64 位 RISC-V(riscv64)架构。这意味着拥有兼容硬件的用户,可以像在 x86_64 平台上一样,直接享用完整的 Debian 生态,包括成千上万的软件包与长期支持。除了 RISC-V,Trixie 依然支持:amd64、arm64、armel、armhf、ppc64el、s390x。在 64 位 PC 上,i386 用户空间仍可用,但已降级为“遗留平台”,不再提供专属内核与安装器。MIPS 架构(mipsel、mips64el)已被正式移除。

硬件兼容性方面,新的内核与驱动让现代设备支持更完善。Live CD 与安装镜像 现在也支持 HTTP Boot,对于带 UEFI 或 U-Boot 固件的机器,可以直接通过网络启动系统镜像。

桌面环境:全面升级到最新版本
v13 将桌面体验带到了新的高度,几乎所有主流桌面环境都迎来了最新稳定版。


图源自IT之家。

开发与运维亮点:
APT 3.0 成为默认包管理器,带来彩色列式界面(红色=删除,绿色=安装/升级),并引入更智能的 Solver3 依赖解析器。
apt-key 等旧工具已弃用,切换到更安全的加密方案。
curl 现已支持 HTTP/3,并新增 wget 风格的 wcurl 工具。
除 i386 外的所有架构均切换到 64 位 time_t,彻底解决 2038 年时间溢出 问题。
新增 debian-repro-status 与 rebuilderd,方便验证软件包的可重现构建性。
在 AMD64 与 ARM64 上引入了防御 ROP、COP/JOP 攻击的新安全机制。

系统改进
Linux 内核 6.12:提供更好的硬件支持和性能优化
RISC-V 架构支持:官方支持 64 位 RISC-V (riscv64) 架构
ARM64 安全增强:支持 PAC/BTI 安全特性
改进的安装程序:更加用户友好的安装体验
HTTP 启动支持:支持 UEFI HTTP Boot

桌面环境更新
GNOME 48:现代化的用户界面和改进的用户体验
KDE Plasma 6.3:功能丰富的桌面环境
Xfce 4.18:轻量级但功能完整
MATE 1.26:传统桌面体验
LXQt 1.2.0:轻量级 Qt 桌面环境

系统与管理改进
systemd 默认将 /tmp 挂载为 tmpfs,临时文件访问更快,但处理大文件时要注意内存限制。
新的权限提升工具 run0,使用用户密码而非 root 密码,更符合现代安全习惯。
apt modernize-sources 命令可自动将旧版 sources.list 转换为新 deb822 格式。
Qt WebEngine 浏览器新增拼写检查支持。
man 手册页翻译质量进一步提升。

特殊版本与安装方式
v13 安装器支持直接选择特定用途的系统版本,例如:
Debian Junior(面向青少年教育)
Debian Science(科研用途)
Debian FreedomBox(家用或小型服务器)

无需手动安装后再配置,大大降低了部署难度。

支持周期与升级
完整支持:至 2028 年 8 月(约 3 年)
LTS 阶段:至 2030 年 8 月(额外 2 年)

Debian v12 用户可按照官方文档平滑升级,新用户可在官网下载各架构的安装镜像或 Live 镜像。


Debian v13 “Trixie” 不仅是一次常规的版本迭代,更是 稳定性、安全性与新技术的全方位升级。其发布意味着 Debian 在桌面、服务器、嵌入式等各领域的竞争力进一步增强,同时继续坚持自由软件的核心理念。如果你追求的是一个长期可依赖、安全可控、生态丰富的 Linux 发行版,Trixie 值得第一时间体验。

修改系统默认配置让Debian用着顺手

Debian默认的设置很多地方不合你的使用习惯,每次开机grub等待时间太长、useradd创建的用户家目录权限默认是755不安全、apt默认缓存占太多空间,找了半天设置才知道都在/etc/default目录下面,改完之后系统好用了不止一倍。在此分享的几个/etc/default目录下的配置,并在Debian v13上实测过的,改完之后系统更安全、更符合用户使用习惯。优先改前4个:grub启动配置、useradd新建用户配置、locale编码配置、apt配置,这四个日常影响最大。改配置之前先备份原文件,改坏了可以快速恢复。

1、/etc/default目录下的配置修改

1. /etc/default/grub:修改grub启动参数
常用修改项:
修改grub等待时间:GRUB_TIMEOUT=3 把默认的5秒改成3秒,开机更快

禁用图形化grub界面,改成纯文本:GRUB_TERMINAL=console 启动速度更快,还能避免显卡兼容问题

给内核加参数:GRUB_CMDLINE_LINUX="net.ifnames=0 biosdevname=0" 把网卡名称改成传统的eth0格式,不用再记奇怪的ensxxx名称
改完之后执行update-grub生效,下次开机就会用新的配置。

Debian v13专属:v13的grub默认支持btrfs的根分区,加参数的时候不用额外加rootflags,老版本Debian需要。

2. /etc/default/useradd:修改新建用户的默认配置
常用修改项:
修改新建用户的默认家目录权限:HOME_MODE 0700 把默认的755改成700,其他用户看不到该用户家目录里的内容,更安全

修改用户默认shell:SHELL=/bin/bash 默认新建用户的shell是sh,改成bash用着更顺手

默认创建用户的时候自动创建家目录:CREATE_HOME yes 不用每次加-m参数,改完之后新建的用户就会用新的配置,已经创建的用户不受影响。

3. /etc/default/locale:修改系统默认语言和编码
常用修改项:
LANG="zh_CN.UTF-8"
LC_ALL="zh_CN.UTF-8"

改完之后执行locale-gen生成编码,系统的默认语言就改成中文了,不会再出现乱码问题,不想用中文改成en_US.UTF-8也行。v13专属:默认已经支持UTF-8编码,不用额外装语言包,老版本Debian需要手动装locales包。

4. /etc/default/apt:修改apt的默认配置
常用修改项:
限制apt缓存的最大大小:APT::Archives::MaxSize "1000"; 限制apt缓存最多占1G空间,不会因为装的包太多导致/var目录占满;

自动删除旧的包:APT::Archives::MaxAge "30"; 缓存超过30天的包自动删除;

安装包的时候默认推荐的包不装:APT::Install-Recommends "false"; 装包的时候不会装一堆没用的推荐包,节省空间,系统更干净;

改完之后apt就会按照新的规则处理缓存和安装包。

5. /etc/default/keyboard:修改键盘布局
常用修改项:
XKBLAYOUT="cn"

如果默认是英文键盘布局,改成cn之后就是中文键盘布局,不会出现符号错位的问题,服务器用的话默认us也行,桌面版推荐改成cn。

改完之后执行udevadm trigger --subsystem-match=input --action=change立即生效且不用重启。

6. /etc/default/cron:修改定时任务的默认配置
常用修改项:
定时任务的日志级别:EXTRA_OPTS="-L 2" 只记录错误和警告,不会产生太多日志;

定时任务的默认PATH:PATH="/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin" 避免定时任务执行的时候找不到命令;

定时任务执行失败给root发邮件:MAILTO="root" 执行失败会自动发邮件通知,方便排查问题。

7. /etc/default/ufw:修改防火墙默认配置
常用修改项:
默认拒绝入站,允许出站:DEFAULT_INPUT_POLICY="DROP" DEFAULT_OUTPUT_POLICY="ACCEPT" 更安全;

防火墙日志级别:LOGLEVEL="low" 只记录重要的日志,不会产生太多垃圾日志;

允许ping:ALLOWED_PING="yes" 可以根据需要关闭,防止被扫端口的时候探测到服务器在线。

8. /etc/default/tmpfs:修改tmpfs临时文件系统的大小
常用修改项:
TMPFS_SIZE=20% 把tmpfs默认的大小改成内存的20%,默认是50%,如果内存小的话可以改小一点,避免tmpfs占太多内存导致OOM。

比如内存是4G的话,默认tmpfs是2G,改成20%也就800M,节省内存给其他服务用。

2、常见问题
Q1:修改这些配置会不会导致系统崩溃?
A:不会,这些都是官方提供的可修改的默认配置,按照我给的参数改不会有问题,改之前可以先备份原文件,改坏了恢复就行。

Q2:已经创建的用户能不能应用/etc/default/useradd的新配置?
A:不能,/etc/default/useradd只对新建的用户生效,已经创建的用户需要手动修改usermod修改权限和shell。

Q3:修改grub配置之后忘了执行update-grub怎么办?
A:不会生效,下次开机还是用原来的配置,执行update-grub之后才会把配置写入grub的启动文件,生效。

Q4:apt的缓存目录在哪?我想手动清理怎么办?
A:缓存目录在/var/cache/apt/archives/,手动执行apt clean就能清空所有缓存,apt autoclean只会清理旧的包。

加固系统设置让Debian更安全

1、多步初始化全流程
1. 安装前准备
安装Debian v13的时候一定要选「最小化安装」,不要装桌面环境和不需要的软件,减少攻击面。

安装的时候一定要勾选「启用非自由固件」选项,不然网卡、RAID卡等硬件可能因为缺少驱动无法使用,如果安装的时候没选,后续可以手动加源补装。

2. 基础系统配置
# 设置主机名,换成你自己的业务标识
hostnamectl set-hostname prodserv01

# 设置时区为上海,避免日志时间不对
timedatectl set-timezone Asia/Shanghai

# 配置中文UTF-8编码,避免中文乱码
locale-gen zh_CN.UTF-8
echo"LANG=zh_CN.UTF-8" > /etc/default/locale

配置完执行date和locale验证,确保时间和编码正确。

3. 官方源优化
Debian 13默认使用deb822格式的源配置,存放在/etc/apt/sources.list.d/debian.sources,不要用老版本的sources.list配置方式。

# 换成阿里云国内镜像源,速度更快
sed -i 's/deb.debian.org/mirrors.aliyun.com/g' /etc/apt/sources.list.d/debian.sources
sed -i 's/security.debian.org/mirrors.aliyun.com/g' /etc/apt/sources.list.d/debian.sources

# 启用非自由固件和非自由软件源,兼容更多硬件和软件
sed -i 's/Components: main/Components: main non-free non-free-firmware contrib/g' /etc/apt/sources.list.d/debian.sources

# 禁用cdrom源,避免更新的时候提示插入光盘
sed -i '/deb cdrom/d' /etc/apt/sources.list.d/debian.sources

配置完执行'apt update'验证源是否正常。

4. 系统更新&基础工具安装
# 更新系统到最新稳定版,修复所有已知漏洞
apt update && apt upgrade -y && apt autoremove -y

# 安装必备基础工具,最小化安装默认没有这些
apt install -y vim curl wget net-tools lsof rsync tcpdump nftables fail2ban prometheus-node-exporter

不要用apt dist-upgrade在生产环境做跨版本升级,可能会导致依赖冲突,业务中断。

5. 用户权限配置
# 创建运维专用普通用户,不要直接用root操作
useradd -m ops -s /bin/bash

# 设置用户密码,复杂度要符合要求:8位以上,包含大小写字母、数字、特殊字符
passwd ops

# 配置sudo免密权限,方便运维操作
echo"ops ALL=(ALL) NOPASSWD: ALL" > /etc/sudoers.d/ops
chmod 0440 /etc/sudoers.d/ops

配置完切换到ops用户执行sudo su -验证是否能正常切换到root。

6. SSH安全加固
编辑/etc/ssh/sshd_config,修改以下配置:

# 改SSH默认端口,避免被批量扫描,换成你自己的端口,不要用1000以下的常用端口
Port 21345

# 禁用root用户直接登录
PermitRootLogin no

# 禁用密码登录,后续用证书登录,安全性更高
PasswordAuthentication no

# 限制允许登录的用户,只给运维用户权限
AllowUsers ops

# 禁用空密码登录
PermitEmptyPasswords no

# 关闭DNS反向解析,提升SSH登录速度
UseDNS no

配置完执行systemctl restart sshd生效,重启SSH之后不要关闭当前终端,新开一个终端验证能不能正常登录,避免配置错了连不上服务器。

配合fail2ban自动封禁暴力破解IP:
# 复制默认配置文件
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

# 编辑jail.local,开启SSH防护
sed -i '/\[sshd\]/a enabled = true\nmaxretry = 5\nbantime = 86400' /etc/fail2ban/jail.local

# 启动fail2ban并设置开机自启
systemctl enable --now fail2ban

配置完错误输入5次密码测试,IP会被封禁24小时,暴力破解成功率降到0。

7. 防火墙配置
v13默认使用nftables作为防火墙,不要直接用iptables命令,配置默认拒绝所有入站,只放行需要的端口:

# 清空原有规则
nft flush ruleset

# 添加默认策略:允许所有出站,拒绝所有入站,允许本地回环
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0 \; policy drop \; }
nft add chain inet filter forward { type filter hook forward priority 0 \; policy drop \; }
nft add chain inet filter output { type filter hook output priority 0 \; policy accept \; }
nft add rule inet filter input iif lo accept
nft add rule inet filter input ct state related,established accept

# 放行需要的端口,根据你的业务需求添加
nft add rule inet filter input tcp dport 22345 accept # SSH端口
nft add rule inet filter input tcp dport 80 accept # HTTP
nft add rule inet filter input tcp dport 443 accept # HTTPS
nft add rule inet filter input icmp typeecho-request accept # 允许ping,不需要可以关闭

# 保存规则到配置文件,开机自动加载
nft list ruleset > /etc/nftables.conf
systemctl enable --now nftables

配置完执行nft list ruleset验证规则是否正确,测试端口是否能正常访问。

8. AppArmor安全配置
v13默认启用AppArmor强制访问控制,不要禁用,能极大提升系统安全性,降低被入侵后的影响范围:

# 启用AppArmor并设置开机自启
systemctl enable --now apparmor

# 查看AppArmor运行状态,确保所有系统服务都处于enforce模式
aa-status

安全提示:不要把AppArmor改成permissive或者disabled模式,会降低系统安全等级。

9. 内核参数优化
编辑/etc/sysctl.conf,添加以下优化参数,适配Debian 13的6.x内核,提升系统性能和安全性:

# 文件句柄优化,解决 too many open files 问题
fs.file-max = 655350
fs.nr_open = 655350

# 网络优化
net.core.somaxconn = 65535
net.core.netdev_max_backlog = 65535
net.ipv4.tcp_max_syn_backlog = 65535
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_fin_timeout = 30
net.ipv4.tcp_tw_reuse = 1
net.ipv4.ip_local_port_range = 102465535
net.core.rmem_max = 16777216
net.core.wmem_max = 16777216
net.ipv4.tcp_rmem = 40968738016777216
net.ipv4.tcp_wmem = 40966553616777216

# 内核安全优化
kernel.sysrq = 0
kernel.dmesg_restrict = 1
kernel.kptr_restrict = 2
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.all.accept_source_route = 0
net.ipv4.conf.all.rp_filter = 1

配置完执行sysctl -p生效,验证参数是否正确加载:sysctl fs.file-max应该返回655350。

10. 服务裁剪,减少攻击面
# 查看所有启用的服务
systemctl list-unit-files --type=service --state=enabled

# 禁用不需要的服务,根据实际情况调整
systemctl disable --now bluetooth cups rpcbind rpcbind.socket avahi-daemon

不要禁用systemd、sshd、nftables、apparmor、syslog等系统核心服务,不然会导致系统无法正常运行。

11. 监控&日志采集配置
# 启用node_exporter监控客户端,开机自启
systemctl enable --now prometheus-node-exporter

# 配置rsyslog把关键日志发送到统一日志中心,方便后续排查问题
echo"*.* @192.168.1.100:514" >> /etc/rsyslog.conf
systemctl restart rsyslog

配置完在监控服务器验证是否能正常采集到指标。

12. 核心文件自动备份配置
# 创建备份目录
mkdir -p /backup/etc

# 配置每天凌晨1点自动备份/etc和/root目录到备份目录,保留最近7天的备份
echo"0 1 * * * root tar zcf /backup/etc/etc-backup-\$(date +\%Y\%m\%d).tar.gz /etc /root && find /backup/etc -mtime +7 -delete" > /etc/cron.d/backup4sys

# 启用cron服务
systemctl enable --now cron

配置完手动执行一次备份命令,验证备份文件是否正常生成。

2、Debian v13 注意提示

v13默认的源格式是deb822格式,存放在/etc/apt/sources.list.d/debian.sources,不是老版本的/etc/apt/sources.list,不要用老版本的换源命令,不然会报错。其默认把非自由固件移到了单独的组件,安装的时候一定要勾选启用,不然网卡、RAID卡等硬件可能无法正常工作,安装完补装驱动会很麻烦。默认的防火墙是nftables,不是老版本的iptables,配置规则的时候要用nft命令,不要直接用iptables命令,不然规则不会生效。内核是6.x版本,老版本的tcp_tw_recycle参数已经废弃,不要加,否则会导致网络异常,这里给的优化参数都是适配6.x内核的,可以直接用。

3、常见问题

Q1:我用的是Debian v12,这套初始化流程能用吗?
A:90%的内容都能用,只有源配置、内核参数部分有细微差异,v12的源可以用原来的sources.list格式,内核参数适配5.x版本就行,其他步骤完全通用。

Q2:禁用root SSH登录之后,我怎么登录服务器?
A:用你创建的普通运维用户登录,然后用sudo su -切换到root就行,或者配置SSH证书登录,比密码登录更安全,完全不影响使用。

Q3:防火墙默认拒绝所有入站,万一我后面要开新的服务忘加端口规则怎么办?
A:可以先在测试环境测好需要的端口,再到生产环境加规则,也可以在上线前临时把默认策略改成接受,等所有服务都上线之后再改成拒绝,不过不建议生产环境这么做,还是提前规划好端口更安全。

Q4:AppArmor会不会影响我部署的服务运行?
A:默认的规则不会,如果你部署的服务有特殊的文件访问需求,可以加对应的AppArmor规则,不要直接禁用AppArmor,能极大提升系统的安全性,降低被入侵后的影响范围。

v13.2版本正式于2025年11月中旬发布。本次更新的主要目的是将各类安全问题修复包预装至新的镜像,方便用户全新安装,免去繁琐的后续更新流程。需要说明的是,此次 Debian 13.2 并非全新版本,而是对部分内置软件包进行了更新,使新安装的系统无需额外安装最新补丁。

已有 Debian v13 用户只需按常规方式更新系统并重启即可,无需重新安装。新版镜像已经上线。此次更新包含大量杂项修复与安全补丁。例如,7zip 包已从上游获得安全修复;curl 组件修复了缓冲区读取、缓存污染及路径绕过漏洞;systemd 获得稳定版更新,改进了 systemd-resolved 中的 DNS-over-TLS 处理,并提升服务稳定性;qemu 也完成了稳定版升级并修正了拒绝服务问题。此外,部分核心包获得了独立安全公告并同步更新,包括 chromium、linux 内核、linux-signed-amd64/arm64、firefox-esr、openssl、thunderbird 及 imagemagick。未使用的 rust-profiling-procmacros 包已被移除。

核心安全补丁:覆盖系统重要组件
这次更新整合了大量安全修复,涉及软件范围非常广,包括 Firefox ESR、Chromium、OpenSSL、Linux 内核、Xorg Server、Dovecot、Redis、GIMP、HAProxy、Suricata 等常用组件。修复内容涵盖多种风险场景,如拒绝服务(DoS)漏洞、内存破坏、缓冲区溢出以及多个 CVE 标准编号的安全问题。如果阁下的系统一直开启 security.debian.org 并保持更新,那么你大部分补丁其实已经获得了。本次发布更像是把所有修复正式“打包成册”,以便全新安装用户直接获取最完整的稳定版本。

安装器更新:更强硬件支持与更现代内核
v13.2 提供了基于 Linux 6.12.57 LTS 内核 的全新安装器与 netboot 镜像,这意味着更好的硬件兼容性以及更贴合当前系统 ABI 的表现。安装器及系统核心服务的改进包括:
systemd:修复 DNS-over-TLS、优化系统服务生命周期、更新硬件数据库、加强 TPM2/pcrlock 行为
curl:修补多项 CVE 漏洞,如缓存投毒、越界读取等
libssh / libsmb2 / libxml2 / libhtp / libwebsockets:修复内存泄漏、DoS 及空指针异常
open-vm-tools / irqbalance / systemd-boot:进一步提升虚拟化与引导体验
NVIDIA Tesla 驱动获得兼容修复

桌面与服务器软件的全面更新
本次更新还涉及许多常用应用与桌面组件的稳定性优化与修复,包括:
7zip / 7zip-rar:整合上游大量安全修复
Ansible & Ansible Core:确保与 2.19 系列兼容
Asahi 系列软件:改进对 Apple Silicon 的支持
Noto Color Emoji 更新至 Unicode 17
GNOME Maps、GNOME Session、Epiphany 浏览器:多项 bug 修复
uBlock Origin:增强过滤规则和易用性
Nextcloud Client、Dolphin 模拟器、MPV:全面稳定性提升
服务器组件更新:包括 FreeRADIUS、libvirt、QEMU、Postfix、Samba、Suricata、RabbitMQ-Server、ModSecurity-Apache 等

Debian 项目正式于2025年12月中旬发布 v13.2 “Trixie”,作为 Debian 13 系列的第二个稳定更新版本,本次发布继续强化系统的安全性、稳定性与硬件兼容性。距离 13.1 发布约 两个月半,此次版本主要整合了累计推送的修复补丁,并更新了所有官方安装介质。

新版提供了最新构建的安装 ISO,适用于在新硬件上部署系统的用户,或此前遇到旧版本镜像兼容性问题的场景。Debian 官方同时指出,如果用户想避免在安装后执行大规模更新,直接使用 13.2 的安装镜像将获得更顺畅的体验。v13.2 共整合 123 个软件包错误修复 与 55 项安全更新。这些更新涵盖内核、系统工具链、桌面组件及网络服务,修复了多项 CVE 漏洞,显著提升系统的整体安全性。更多技术细节可在 Debian 官方发布日志中获取。

在可用性方面,v13.2 的 安装镜像与 Live 镜像 已同时向多个硬件架构提供下载,包括 amd64、arm64、riscv64、ppc64el、s390x、armhf 等主流平台。Live 镜像预装了多种桌面环境,如 KDE Plasma 6、GNOME 48、Xfce 4.20、Cinnamon 6.4、LXQt 2.1、MATE 1.26 和 LXDE,并提供 “Junior” 与无图形界面版本,适合不同使用场景。对于已经运行 Debian 13 的用户,本次发布并不需要重新安装系统。只需运行:
# apt update && apt full-upgrade

即可完成升级;若已启用安全更新源,大部分补丁已在过去数周内自动应用。用户可通过执行:
cat /etc/debian_version

快速查看当前 Debian 系统版本。

作为以稳定性著称的发行版,Debian v13.2 的发布再次体现其在长期支持、安全维护与跨平台兼容性方面的持续投入,为服务器、科研计算与桌面使用场景提供更加可靠的 Linux 环境。

在距离 v13.2 发布两个多月后的2026年1月中旬,Debian 项目正式推出了 Debian 13 “Trixie” 稳定系列的第三次维护更新——v13.3。这次更新并不追求新特性,而是一次非常典型、也非常重要的“稳态更新”,主要用于集中整合已经修复的安全漏洞和较为严重的功能性问题,涉及的软件包数量较多。如果平时一直通过 security.debian.org 按时更新系统,则本次 v13.3 的到来几乎是“无感”的。因为其中绝大多数修复内容,其实已经在过去一段时间内陆续推送过了。v13.3 的作用,更像是把这些零散更新统一打包,形成一个新的、干净的稳定基线,方便新安装用户直接使用。

软件与安全更新一览
在软件层面,Debian v13.3 同步引入了多个重要组件的上游稳定版本更新,涵盖服务器、虚拟化以及开发工具等多个方向。同时,大量安全修复也被正式纳入这一点版本中,主要集中在以下方面:
修复整数溢出、解析错误、堆溢出等典型安全漏洞
解决潜在的内存损坏、拒绝服务(DoS)风险
加强边界检查,提升整体运行稳定性

系统核心与桌面组件同步强化
系统底层方面,glibc 与 glib2.0 等核心库修复了多个关键问题,为系统稳定性打下更牢固的基础。

桌面用户同样能从这次更新中受益:GNOME Shell 以及 Thunderbird、Chromium、VLC 等常用应用和多媒体组件都获得了安全补丁,主要用于修复已知漏洞,而不是引入界面或功能变化。

安装程序与微码更新更省心
v13.3 还包含了更新后的 Intel 处理器微码,并对安装器相关组件进行了同步调整,例如提升内核 ABI 版本,并对提议更新的软件包进行了重新构建。

同时 Debian 安装器本身也已经刷新,完整整合了本次点版本中的所有修复内容。这意味着:使用 13.3 ISO 进行全新安装,系统一开始就是最新且相对更安全的状态。

Debian v12 也没被忽视
在发布 v13.3 的同一天,Debian 项目也为 oldstable 分支 Debian 12 “Bookworm” 推送了 v12.13 点更新。该版本同样集中修复了大量问题,包括 85 个安全漏洞和 96 个 Bug,而且无需更换安装介质,相关更新已经通过官方镜像同步提供。

安装方式与镜像选择
需要明确的是,v13.3 并没有为 Trixie 带来任何新功能,它完全是一项以安全和稳定为核心的维护更新。已经在使用 v13 的用户,只需执行常规系统更新命令,就可以顺利升级到最新状态。

如果计划进行全新安装,v13.3 提供了最新的 netinst ISO,非常适合服务器或希望高度自定义系统的用户,支持以下架构:amd64、arm64、armhf、ppc64el、riscv64、s390x。对于偏好“开箱即用”的用户,官方也提供了预装桌面环境的 Live 镜像,包括 GNOME、KDE、LXDE、Xfce、Cinnamon 和 MATE,不过目前仅支持 AMD64 架构。

2026年3月中旬,Debian 项目团队宣布推出 v13.4,这是 Debian GNU/Linux 13 “Trixie” 系列的第四个稳定更新版本。距离上一次 v13.3 的发布大约已经过去两个多月,这次更新主要是整合系统修复、更新安装镜像,并进一步提升系统整体的稳定性和安全性。需要说明的是,Debian 的这种版本属于典型的“点版本更新”。它的目标主要是修复问题,而不是加入新功能。如果平时一直通过官方安全仓库保持系统更新,那么这次发布对现有系统来说变化并不会太明显。因为大部分修复内容早已通过常规更新推送给用户,而 v13.4 的作用更多是把这些补丁统一整理进新的安装版本和镜像中。

更新规模与修复内容
从官方公布的数据来看,v13.4 一共包含 111 个软件包问题修复 和 67 个安全更新。这些更新覆盖系统中的大量组件,主要用于修复安全漏洞、解决稳定性问题以及修正一些软件功能错误。在软件包方面,多个常见组件都得到了修复和改进。例如 Web 服务器 Apache HTTP Server 修复了 HTTP/2 回归问题,路由软件 BIRD Internet Routing Daemon 得到功能改进,邮件服务器 Dovecot 修复了可能导致崩溃的错误,同时 dpkg 包管理器中的一些问题也得到修正。

此外,本次更新还同步了多个上游项目的新版本,其中包括:MariaDB、Samba、Xen、Flatpak、OpenSSL、PostgreSQL、QEMU。这些核心组件的更新进一步提升了系统的稳定性与安全性。

系统底层库更新
系统底层组件同样获得了更新。例如 GNU C Library 同步了上游稳定分支的最新修复,用于解决安全漏洞以及一些内存处理相关的问题,同时也修复了部分优化函数中的错误。另外本次更新还对一些本地化细节进行了调整,例如在保加利亚语言环境中,将货币符号更新为欧元。这些看似细微的调整,有助于让系统在不同地区的使用体验更加准确和规范。

安全漏洞修复
在安全方面,v13.4 还修复了多个常见软件包中的漏洞,涉及系统工具、网络软件以及开发库等多个领域。其中包括 libpng、Suricata、部分 Python 相关库、SQLite、wget2 以及 Wireshark 等软件。为了保证系统兼容性与稳定性,许多软件包也使用更新后的 glibc 重新进行了编译。

与此同时,Debian 安全团队还发布了一批新的安全公告,更新涉及多个常见应用程序,例如 Chromium、Firefox ESR、Thunderbird、OpenJDK、ImageMagick、Nginx、PostgreSQL 以及 BIND 等重要软件。

安装程序与内核更新
此次更新还刷新了 Debian Installer。新版安装程序整合了稳定仓库中的修复,并使用 Linux kernel 6.12 作为默认内核版本。新的内核能够提供更好的硬件支持和系统稳定性,因此对于准备新安装系统的用户来说,这个版本会带来更加顺畅的安装体验。

新安装镜像与桌面版本
对于准备安装系统的用户,Debian 项目也提供了更新后的安装镜像。其中 netinst(网络安装)ISO 只包含基础系统,非常适合服务器环境或者希望自定义软件组件的用户。v13.4 目前支持多种处理器架构,包括 amd64、arm64、armhf、ppc64el、riscv64 和 s390x。

如果希望开箱即用,也可以下载带桌面环境的 Live 镜像。这些镜像预装了多个桌面环境,例如 GNOME、KDE Plasma、Xfce、Cinnamon、LXQt、MATE 和 LXDE 等版本,同时还提供带 IceWM 的 “Junior” 版本。不过目前这些 Live 镜像主要提供 AMD64 架构版本。

如果已经在使用 Debian 13 “Trixie”,只需要更新系统即可获得这些修复。可以在终端中运行以下命令:
# apt update && sudo apt upgrade

升级完成后查看当前系统使用的 Debian 版本,可以执行:
$ cat /etc/debian_version

查看输出就可以确认系统是否已经更新到最新版本。

v13.5 现已于2026年5月中旬发布,这是v13(代号 trixie)稳定版发行版的第五次更新。此次点版本更新主要针对安全问题进行了修复,并针对若干严重问题进行了调整。相关安全公告已单独发布。共带来了 144 个 Bug 修复以及 103 个安全更新,其中还包含针对 “Copy Fail”“Dirty Frag” 和 “ssh-keysign-pwn” 等漏洞的新内核补丁。

注意,此次 point release 并不构成 v13 的新版本,仅对其中部分软件包进行了更新。无需丢弃旧的 trixie 安装介质。安装完成后,可通过最新的 Debian 镜像将软件包升级至当前版本。经常从 security.debian.org 安装更新的用户无需更新很多软件包,而且大多数此类更新都包含在小版本更新中。除了包含多项 Linux 安全修复程序外,v13.5 还修复了 Bubblewrap 的权限提升漏洞、Cockpit 的代码执行漏洞、多个软件包的缓冲区溢出漏洞、nano 编辑器权限过宽的问题、可能影响多个 PHP 组件的拒绝服务漏洞,以及多项 X.Org 服务器安全漏洞。

v13.5 还更新了多个软件包,以提高与 Python 3.13 的兼容性,修复了 RISC-V 64 位系统上使用 GRUB EFI 代码时出现的非法指令问题,以及其他一些小问题修复。

本次更新覆盖的软件范围相当广,包括 Apache、OpenSSH、nginx、glibc、systemd、sudo、Python 3.13、FreeRDP、Exim、curl、rsync、firewalld、nano 等多个核心组件。其中,Apache 修复了多个比较严重的安全问题,包括 use-after-free、权限提升、身份验证绕过、HTTP 响应拆分以及越界读取等漏洞。OpenSSH 方面,则修复了 scp、命令执行、密钥算法处理、ProxyJump 以及 authorized_keys 主体处理相关问题。另外,systemd 也升级到了新的稳定版本,修复了代码执行漏洞以及 nspawn 容器逃逸问题;glibc 则改进了 DNS 响应处理、无效主机名返回以及断言失败等底层问题。安装器同样获得更新,并整合了本次所有修复内容,目前已经使用 Linux ABI 6.12.86+deb13。

v13.6 现已于2026年7月中旬发布,这是 Debian trixie 稳定版发行版的第五次更新。此次点版本更新主要针对安全问题进行了修复,并针对若干严重问题进行了调整。相关安全公告已单独发布。共整合 120 项安全更新 以及 124 项严重 Bug 和稳定性修复。

注意此次 point release 并不构成 Debian 13 的新版本,仅对其中部分软件包进行了更新。无需丢弃旧的 trixie 安装介质。安装完成后,可通过最新的 Debian 镜像将软件包升级至当前版本。经常从 security.debian.org 安装更新的用户无需更新很多软件包,而且大多数此类更新都包含在小版本更新中。v13.6 的主要意义在于将这些更新统一整合到最新安装镜像中,方便新用户部署系统,同时让现有用户能够一次性同步所有已发布的修复内容。本次更新涉及的软件包范围相当广泛,包括服务器、桌面应用、开发工具以及系统组件等多个领域。一些值得关注的更新内容包括:
fwupd and Secure Boot CA expiry

fwupd 已更新至上游版本 2.0.20,该版本能够更新 Secure Boot certificate authority (CA)、Key Exchange Key (KEK) 以及 revocation (DBX) databases。

大多数 PC 默认安装并用于对引导加载程序进行签名的 2013 版 UEFI Secure Boot CA 现已过期。因此未来对 shim 签名的更新可能会导致系统在启用安全启动的情况下无法启动。官方强烈建议用户按照以下指南,从系统 OEM 处获取 CA、KEK 和 DBX 更新。由于许可方面的原因,geoip 数据库已回滚到大约 2019 年 12 月的版本。因此使用此数据库的应用程序可能会使用过时的分配信息。较新版本的 geoip-database(GeoLite)与 Debian 自由软件指南不兼容,不能分发。建议此数据的用户直接获取 GeoLite 许可证,并停止依赖 geoip-database  软件包。

Apache 与 Curl 修复多项安全漏洞
作为最常用的服务器软件之一,Apache 在本次更新中修复了多项安全问题,包括:
Use-After-Free(释放后使用)
跨站脚本攻击(XSS)
缓冲区溢出
拒绝服务攻击(DoS)
越界读取
潜在的未授权文件访问问题

Curl 同样获得了一系列安全修复,涉及凭据泄露、Bearer Token 泄露、连接复用异常、SMB Use-After-Free、Cookie 信息泄露以及代理身份验证等问题。

桌面应用与图形组件同步修复
桌面环境和图形相关软件也获得了不少安全和稳定性改进。例如:
Dolphin 文件管理器修复了可能导致沙箱逃逸的问题
GIMP 修复整数溢出漏洞
Mesa 解决 WebGPU/SPIR-V 相关内存分配问题
Python 3.13 引入多项安全补丁
QEMU 修复多个虚拟化相关漏洞

这些更新进一步提升了 Debian 桌面系统和开发环境的安全性与可靠性。

安装镜像重新构建
随着 v13.6 发布,官方重新生成了安装镜像,并同步更新至 Linux ABI 6.12.94。对于准备全新安装 Debian 的用户来说,可以直接下载最新版镜像,无需在安装完成后再下载大量更新补丁。

Secure Boot 支持进一步增强
本次更新还有一个值得关注的重要变化,那就是 Secure Boot(安全启动)支持得到进一步加强。

新版 fwupd 已升级至 2.0.20,新增对以下安全启动组件更新的支持:

Secure Boot CA(证书颁发机构)
KEK(密钥交换密钥)
DBX(撤销数据库)
不过 Debian 项目同时发出提醒:

由于微软于 2013 年签发的部分 UEFI Secure Boot CA 证书已经陆续到期,未来新的 shim-signed 更新可能导致部分开启 Secure Boot 的设备无法正常启动。因此官方建议用户尽快安装电脑或主板厂商提供的最新固件更新,以确保相关证书能够及时更新,避免未来升级后出现启动异常。

GeoIP 数据库回退至旧版本
本次更新还调整了 geoip-database 软件包。由于新版 GeoLite 数据库的授权协议与 Debian 自由软件准则(DFSG)存在兼容性问题,Debian 已将 geoip-database 回退到约 2019 年 12 月的数据版本。这意味着部分依赖系统内置 GeoIP 数据库的应用程序,未来可能会显示较为陈旧的 IP 地理位置和网络归属信息。对于需要最新 GeoLite 数据的用户,官方建议直接向 GeoLite 官方申请授权并自行更新数据库。

更多详情可查看此处