Installer apt-show-versions (inventaire pour la gestion des correctifs)
apt-show-versions indique, pour chaque paquet installé, la version en place, la suite d'origine (stable, oldstable, un dépôt tiers) et l'existence d'une version plus récente : apt-show-versions -u liste exactement ce qui est mettable à jour. Soyons clairs sur l'apport : c'est un outil d'inventaire et de gestion des correctifs, pas une protection. Il rend la dette de correctifs mesurable ; il ne la corrige jamais. Aucune norme ne l'impose, Pavois le porte comme bonne pratique Debian de défense en profondeur.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Ce que vérifie Pavois
Pavois vérifie la présence de apt-show-versions dans l'inventaire dpkg. C'est un contrôle d'état d'inventaire : il prouve que le binaire est disponible sur l'hôte, pas que quelqu'un l'exécute, et encore moins que l'hôte est à jour. Une machine en retard de deux ans sur ses correctifs passe cette règle du moment que le paquet est installé.
describe package('apt-show-versions') do
it { should be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -l apt-show-versions et vérifiez que la colonne d'état affiche ii :
ii apt-show-versions 0.22.13 all lists available package versions with distribution
Puis mettez-le à l'épreuve : apt-show-versions -u affiche une ligne par paquet mettable à jour (openssl/bookworm-security upgradeable from 3.0.11-1~deb12u2 to 3.0.15-1~deb12u1), et n'affiche rien quand l'hôte est à jour.
Inspecter et investiguer
Aucun journal. apt-show-versions est une commande à la demande : pas de démon, pas de tâche planifiée, pas de fichier de journal ; son seul artefact persistant est un cache d'analyse sous /var/cache/apt-show-versions/, reconstruit quand les listes APT changent. Pour garder une trace de la dette de correctifs dans le temps, il faut capturer soi-même la sortie de apt-show-versions -u (une tâche planifiée qui alimente la supervision).
Remédiation
Le plan de durcissement Pavois installe le paquet apt-show-versions avec le gestionnaire de paquets du système (ressource package, action install). Aucune configuration n'est appliquée, et aucune n'est nécessaire : l'outil ne fait que rapporter, en lecture seule.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | install |
|---|---|
| name | apt-show-versions |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Sans lui, vous perdez une vue rapide et scriptable des paquets en retard et de leur suite d'origine : c'est ainsi qu'on repère un paquet resté épinglé sur une suite non maintenue ou tiré d'un dépôt tiers oublié. Honnêtement, apt list --upgradable couvre l'essentiel, donc le gain marginal reste modeste, et la vraie valeur de la règle est de poser la question : quelqu'un mesure-t-il la dette de correctifs sur cet hôte ?. Les effets de bord sont négligeables : le paquet est léger, ne tire que des bibliothèques Perl déjà présentes sur Debian, ne modifie aucune configuration et ne peut casser aucun service. Seul coût : une reconstruction de cache qui rend la première invocation après un apt update un peu lente (quelques secondes).