> Chroot - можно применить где угодно - это не прерогатива OpenBSD.
ага, собрать полную систему, и сделать обычный chroot. а какая разница, куда убежит злоумышленник.

конечно, в linux есть cgroups, но опять же, какой прикладной софт этим пользуется? механизм, который там используется, в том же debian, по-моему, только postfix использует (хотя могу что-то путать). Ну и openssh можно на подобное натравить. Который, какое совпадение, этим самым OpenBSD Team и пишется.

> Я очень сомневаюсь, что у OpenBSD community есть ресурсы,чтобы проводить всесторонний аудит каждого пакета.
Для базовой системы - есть. Apache и Nginx входят в базовую систему.
> Пакеты в OpenBSD зачастую не последних версий
А зачастую - более последних, чем это можно представить. Я только на днях перешёл в debian sid+experimental с gnome 3.4 на gnome 3.8 + куча всего от 3.4. А в OpenBSD уже новенький, целёхонький, gnome 3.10

А иногда наличие “не последних версий” - имеет смысл. Особенно смешно, что сравнивают с Debian и EL, где уже при выходе “непоследние” версии с полугодовым-годовым опозданием.

> плюс есть достаточно большой число репозиториев - так что в итоге набор ПО в CentOS значительно больше
Это всё нетривиальная задача. в своё время я так и сидел на Scientific без python 2.7, уже не помню, что мне помешало.
> Плюс, как я уже сказал, большинство взломов происхожит через кривые скрипты или отключение настроек безопасности пользователем потому что они мешают или потому что без них проще.
Вот именно. И, поэтому, когда особо негде ничего поотключать, сложно испортить что-то по ошибке - поставил и забыл. В этом отношении OpenBSD даже проще и удобнее Слаки (для тех, кому это о чём-нибудь говорит).

И источников портов всего два - это официальный и openbsd-wip, который единственный неофициальный и вобрал в себя все (который новичку в любом случае не понадобится). Мало для кого есть удовольствие бегать искать какие-то источники, выяснять их авторов, разбирать конфликты и заниматься прочими неинтересными вещами. Поставил и забыл - вот это хорошо

Мы же ведём речь о специализированной системе, которая именно так и будет использоваться. Никто не будет такое использовать для того, чтобы, радостно задрав штаны, бегать по сторонним репозиториям и вообще разбираться, как они работают и как они могут всё сломать (а они могут, мой опыт EL4, 5, 6 говорит мне об этом