Inventaire des paquets et détection des mises à jour
Suivez chaque paquet installé sur votre parc avec Watchflare. Watchflare détecte les paquets obsolètes et signale les mises à jour de sécurité en attente, via environ 30 intégrations de gestionnaires de paquets.
L’agent dresse un inventaire des paquets de chaque hôte et l’envoie au Hub. L’inventaire est mis à jour chaque jour, et tout changement (paquet ajouté, retiré ou mis à jour) est consigné dans l’historique.
Fonctionnement
Première exécution : l’agent collecte un inventaire complet de tous les paquets installés et l’envoie au Hub. Le Hub stocke la liste complète comme référence.
Exécutions suivantes : l’agent compare l’état actuel à l’instantané précédent sur le disque et n’envoie que le delta : paquets ajoutés, retirés, ou dont la version a changé. Cela maintient les payloads quotidiens petits, quel que soit le nombre de paquets installés.
Planification : l’inventaire s’exécute une fois au démarrage de l’agent (avec un délai de 60 secondes), puis tous les jours à 03:00 sur l’hôte surveillé.
Collecte manuelle : ouvrez la page de détail de l’hôte, cliquez sur l’onglet Packages, puis sur Collect now. Le Hub envoie une commande de collecte à l’agent au heartbeat suivant (dans les 5 secondes). L’inventaire se met à jour quelques secondes après que l’agent a terminé l’analyse. Utilisez-le après avoir installé des paquets sur un hôte lorsque vous ne voulez pas attendre jusqu’à 03:00.
Remarque
L’onglet Packages affiche “No packages found” pendant les 60 premières secondes après le démarrage de l’agent. C’est normal, car la première analyse n’est pas encore terminée.
Gestionnaires de paquets pris en charge
Linux
| Gestionnaire | Distribution |
|---|---|
dpkg / apt | Debian, Ubuntu |
rpm / dnf / yum | RHEL, CentOS, Rocky, Fedora, Amazon Linux |
pacman | Arch Linux, Manjaro |
apk | Alpine Linux |
zypper | openSUSE |
| Snap | Ubuntu et d’autres distributions |
| Flatpak | Toutes distributions |
| AppImage | Applications portables |
| Homebrew | Homebrew sous Linux |
macOS
| Gestionnaire | Notes |
|---|---|
| Homebrew formulae | Paquets CLI installés via brew |
| Homebrew casks | Applications macOS installées via brew install --cask |
| MacPorts | Paquets installés via port |
| macOS applications | Tous les bundles .app dans /Applications |
| macOS pkgutil | Paquets système installés via des installeurs .pkg |
Multi-plateforme (gestionnaires de paquets de langages)
| Gestionnaire | Langage / écosystème |
|---|---|
| npm | Paquets globaux Node.js |
| Yarn | Paquets globaux Yarn |
| pnpm | Paquets globaux pnpm |
| pip | Paquets Python |
| pipx | Applications Python isolées |
| Poetry | Virtualenvs Poetry |
| uv | Gestionnaire de paquets Python uv |
| conda / mamba | Environnements data science |
| gem | Gems Ruby |
| Cargo | Crates Rust |
| Composer | Paquets PHP |
| NuGet | Outils globaux .NET |
| Maven | Dépôt local Maven |
| Nix | Paquets Nix |
| CLI tools | Docker, kubectl, terraform, et d’autres outils CLI importants |
Chaque collecteur se désactive de lui-même si son outil n’est pas installé sur l’hôte, de sorte que seuls les collecteurs qui ont quelque chose à signaler restent actifs.
Détection des paquets obsolètes
Watchflare identifie les paquets pour lesquels une mise à jour est disponible et signale les paquets qui ont un correctif de sécurité connu. Les compteurs outdated et security sont affichés dans le résumé de la liste de paquets.
La vérification des mises à jour est prise en charge pour les gestionnaires de paquets suivants :
| Gestionnaire | Comment les mises à jour sont détectées |
|---|---|
| apt (dpkg) | apt-get -s upgrade |
| dnf / yum (rpm) | dnf check-update |
| pacman | checkupdates (pacman-contrib) |
| apk | apk list -u |
| Homebrew | brew outdated |
| npm | npm outdated -g |
| pnpm | pnpm outdated -g |
| pip | pip list --outdated |
| gem | gem outdated |
| Composer | composer outdated -g |
Pour les gestionnaires de paquets non listés ci-dessus (y compris uv, pipx, Poetry, Yarn, Cargo, NuGet, Maven, Nix, conda/mamba, Snap, Flatpak, AppImage, MacPorts et les paquets système macOS), le champ available_version reste vide : l’inventaire est collecté, mais la détection des mises à jour n’est pas prise en charge. Le drapeau update_checked de chaque paquet indique si son gestionnaire prend en charge la détection des mises à jour.
Remarque
La vérification des mises à jour sous Arch Linux exige que pacman-contrib soit installé (pacman -S pacman-contrib). Sans lui, les paquets pacman s’afficheront comme installés mais ne seront pas contrôlés pour les mises à jour.
Historique des changements
Chaque changement de paquet est consigné dans l’historique, avec un horodatage et un type de changement :
| Type de changement | Signification |
|---|---|
initial | Paquet présent dans le premier inventaire complet |
added | Paquet installé depuis le dernier inventaire |
removed | Paquet désinstallé depuis le dernier inventaire |
updated | Version du paquet changée |
L’onglet History de la page Packages de l’hôte affiche un journal chronologique de tous les changements, filtrable par type de changement et par gestionnaire de paquets.
Vue globale des paquets
La page /packages dans la barre latérale affiche une vue dédoublonnée des paquets sur tous les hôtes, utile pour repérer quels hôtes n’ont pas un paquet, exécutent une ancienne version, ou ont des paquets de sécurité obsolètes.