Installer apt-listbugs (alerte sur les bogues critiques avant APT)
apt-listbugs s'accroche à APT et interroge le suivi de bogues Debian avant chaque installation ou mise à jour : il liste les bogues critiques pour la publication (grave, serious, critical) affectant les paquets sur le point d'être dépaquetés, et permet d'interrompre l'opération ou de les épingler. Il protège l'intégrité de la mise à jour elle-même, pas la surface d'attaque de l'hôte : aucune norme ne l'impose, Pavois le propose comme bonne pratique Debian de défense en profondeur.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Ce que vérifie Pavois
Pavois vérifie la présence de apt-listbugs dans l'inventaire dpkg. C'est un contrôle d'état d'inventaire : il prouve que l'outil est installé, pas qu'il est branché sur APT ni que quelqu'un lit sa sortie. Le hook APT est fourni par le paquet (/etc/apt/apt.conf.d/10apt-listbugs), donc l'installation suffit normalement à l'activer, mais un hook désactivé en aval, ou un APT_LISTBUGS_FRONTEND=none dans l'environnement, passerait quand même ce contrôle.
describe package('apt-listbugs') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -l apt-listbugs et vérifiez que la colonne d'état affiche ii :
ii apt-listbugs 0.1.39 all tool which lists critical bugs before each apt installation
Pour le voir réellement en action, lancez une vraie installation (apt-get -s upgrade ne déclenche pas le hook : utilisez un apt install <paquet> sur une VM jetable) : apt-listbugs affiche les bogues critiques trouvés et demande confirmation avant le dépaquetage.
Inspecter et investiguer
apt-listbugs n'est pas un démon et n'écrit aucun fichier de journal. Sa sortie apparaît directement dans la transaction APT, sur le terminal. Son état persistant se résume au cache de bogues sous /var/cache/apt-listbugs/ et, lorsque vous lui demandez de bloquer un paquet bogué, à un épinglage APT écrit dans /etc/apt/preferences.d/ : c'est la seule trace durable d'une décision qu'il a prise.
Remédiation
Le plan de durcissement Pavois installe le paquet apt-listbugs avec le gestionnaire de paquets du système (ressource package, action install). Rien d'autre n'est configuré : le hook APT fourni par le paquet le rend actif dès la prochaine exécution d'apt.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | apt-listbugs |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans lui, vous mettez à jour à l'aveugle : un paquet portant un bogue critique connu (perte de données, démarrage cassé) est dépaqueté sans avertissement. L'effet de bord est réel et doit être anticipé : apt-listbugs est interactif et interrompt la transaction APT pour vous demander quoi faire. Sur un hôte qui utilise unattended-upgrades, en CI, ou dans toute automatisation sans terminal, cela transforme une mise à jour de sécurité silencieuse en mise à jour bloquée ou avortée, donc retarde le correctif. Si l'hôte se met à jour sans surveillance, forcez le frontend non interactif (APT_LISTBUGS_FRONTEND=none) pour ces exécutions, ou assumez qu'un humain relit les mises à jour.