ну, например, я замаскал все неопенсорс пакеты (кроме фирмвари), чтобы случайно не установить их как депенденси.
я выпилил много тяжелых (= вероятнее уязвимых) компонентов из системы
я использую сбилженное из исходников ядро, в котором я отключил лишние опции. работает быстрее и легче. также я могу включить в нем дебаг, для того, чтобы с помощью ftrace понять, почему syscall возвращает ошибку.
большинство софта, установленного в системе, установлено через пакетник, так что из-за обновившейся библиотеки у меня упадет маленькое количество софта.
я включаю нужные фичи юз-флагами, когда в других дистрибутивов мне нужно установить тяжеленный пакет со всеми фичами (пример: конфигур опции вима)