1) les développeurs sont (normalement) très bien au courant des problèmes de sécurité, donc ils savent quels patchs il faut appliqué
2) ils savent tout ça avant tout le monde
4) ils savent compiler un programme (c'est pas donné à tout le monde)
3) en cas de faille, c'est pas le README qui va t'aider. En général, il a juste une allusion au fait qu'il faudra vérifier les patchs disponibles "au cas où", mais c'est tout.
5) c'est VRAIMENT chiant de devoir compilé 3 fois de suite un soft parce qu'il y a une faille détectée à moitié patchée. Mieux vaut faire "aptitude upgrade".
Après, si tu es suffisamment multi-threadé pour suivre tout ce qui se passe dans le monde et que tu n'as rien à faire des tes journées, c'est effectivement pas plus dangereux de tout compiler toi-même dans ton coin.