Watchflare docs
Sur cette page

Inventaire des paquets et détection des mises à jour

Suivez chaque paquet installé sur votre parc avec Watchflare. Watchflare détecte les paquets obsolètes et signale les mises à jour de sécurité en attente, via environ 30 intégrations de gestionnaires de paquets.

L’agent dresse un inventaire des paquets de chaque hôte et l’envoie au Hub. L’inventaire est mis à jour chaque jour, et tout changement (paquet ajouté, retiré ou mis à jour) est consigné dans l’historique.


Fonctionnement

Première exécution : l’agent collecte un inventaire complet de tous les paquets installés et l’envoie au Hub. Le Hub stocke la liste complète comme référence.

Exécutions suivantes : l’agent compare l’état actuel à l’instantané précédent sur le disque et n’envoie que le delta : paquets ajoutés, retirés, ou dont la version a changé. Cela maintient les payloads quotidiens petits, quel que soit le nombre de paquets installés.

Planification : l’inventaire s’exécute une fois au démarrage de l’agent (avec un délai de 60 secondes), puis tous les jours à 03:00 sur l’hôte surveillé.

Collecte manuelle : ouvrez la page de détail de l’hôte, cliquez sur l’onglet Packages, puis sur Collect now. Le Hub envoie une commande de collecte à l’agent au heartbeat suivant (dans les 5 secondes). L’inventaire se met à jour quelques secondes après que l’agent a terminé l’analyse. Utilisez-le après avoir installé des paquets sur un hôte lorsque vous ne voulez pas attendre jusqu’à 03:00.

Remarque

L’onglet Packages affiche “No packages found” pendant les 60 premières secondes après le démarrage de l’agent. C’est normal, car la première analyse n’est pas encore terminée.


Gestionnaires de paquets pris en charge

Linux

GestionnaireDistribution
dpkg / aptDebian, Ubuntu
rpm / dnf / yumRHEL, CentOS, Rocky, Fedora, Amazon Linux
pacmanArch Linux, Manjaro
apkAlpine Linux
zypperopenSUSE
SnapUbuntu et d’autres distributions
FlatpakToutes distributions
AppImageApplications portables
HomebrewHomebrew sous Linux

macOS

GestionnaireNotes
Homebrew formulaePaquets CLI installés via brew
Homebrew casksApplications macOS installées via brew install --cask
MacPortsPaquets installés via port
macOS applicationsTous les bundles .app dans /Applications
macOS pkgutilPaquets système installés via des installeurs .pkg

Multi-plateforme (gestionnaires de paquets de langages)

GestionnaireLangage / écosystème
npmPaquets globaux Node.js
YarnPaquets globaux Yarn
pnpmPaquets globaux pnpm
pipPaquets Python
pipxApplications Python isolées
PoetryVirtualenvs Poetry
uvGestionnaire de paquets Python uv
conda / mambaEnvironnements data science
gemGems Ruby
CargoCrates Rust
ComposerPaquets PHP
NuGetOutils globaux .NET
MavenDépôt local Maven
NixPaquets Nix
CLI toolsDocker, kubectl, terraform, et d’autres outils CLI importants

Chaque collecteur se désactive de lui-même si son outil n’est pas installé sur l’hôte, de sorte que seuls les collecteurs qui ont quelque chose à signaler restent actifs.


Détection des paquets obsolètes

Watchflare identifie les paquets pour lesquels une mise à jour est disponible et signale les paquets qui ont un correctif de sécurité connu. Les compteurs outdated et security sont affichés dans le résumé de la liste de paquets.

La vérification des mises à jour est prise en charge pour les gestionnaires de paquets suivants :

GestionnaireComment les mises à jour sont détectées
apt (dpkg)apt-get -s upgrade
dnf / yum (rpm)dnf check-update
pacmancheckupdates (pacman-contrib)
apkapk list -u
Homebrewbrew outdated
npmnpm outdated -g
pnpmpnpm outdated -g
pippip list --outdated
gemgem outdated
Composercomposer outdated -g

Pour les gestionnaires de paquets non listés ci-dessus (y compris uv, pipx, Poetry, Yarn, Cargo, NuGet, Maven, Nix, conda/mamba, Snap, Flatpak, AppImage, MacPorts et les paquets système macOS), le champ available_version reste vide : l’inventaire est collecté, mais la détection des mises à jour n’est pas prise en charge. Le drapeau update_checked de chaque paquet indique si son gestionnaire prend en charge la détection des mises à jour.

Remarque

La vérification des mises à jour sous Arch Linux exige que pacman-contrib soit installé (pacman -S pacman-contrib). Sans lui, les paquets pacman s’afficheront comme installés mais ne seront pas contrôlés pour les mises à jour.


Historique des changements

Chaque changement de paquet est consigné dans l’historique, avec un horodatage et un type de changement :

Type de changementSignification
initialPaquet présent dans le premier inventaire complet
addedPaquet installé depuis le dernier inventaire
removedPaquet désinstallé depuis le dernier inventaire
updatedVersion du paquet changée

L’onglet History de la page Packages de l’hôte affiche un journal chronologique de tous les changements, filtrable par type de changement et par gestionnaire de paquets.


Vue globale des paquets

La page /packages dans la barre latérale affiche une vue dédoublonnée des paquets sur tous les hôtes, utile pour repérer quels hôtes n’ont pas un paquet, exécutent une ancienne version, ou ont des paquets de sécurité obsolètes.