S'informer des mises à jour critiques quand on a pas trop le temps

Bonjour,
Comment faites-vous pour vous tenir à jour des failles critiques des systèmes et logiciels serveurs que vous utilisez et des mises à jour nécessaires ?
Est-il nécessaire de consulter régulièrement quelques sites de référence, comme :

Si oui, avez-vous une liste, un flux RSS, des moyens de filtrer par logiciel ou type de faille, autre ?

Et/ou lire les flux de tous les logiciels qu’on utilise ? Dur à suivre, non ? Et puis si on ne veut être informés que des mises à jour d’un certain niveau de criticité ?

Avez-vous déjà échangé sur ce sujet ? J’ai un peu regardé cette catégorie mais pas vu.

Salut,

Il y a la mise à jour des paquets de la distribution, c’est le moyen que je privilégie, automatique et suivi au top.
Sinon il y a la veille générale, pour les grosses 0day, souvent c’est signalé par les sites de news spécialisés ou par les relais (potes, réseaux sociaux…).

Quand c’est des logiciels installés de manière moins générique, le flux rss des releases ou bien le canal privilégié par les devs du logiciel (c’est donc variable).
Je lis le flux rss de https://www.cert.ssi.gouv.fr/ mais c’est rare que j’y trouve des news pertinentes pour ma part.

pour donner des trucs plus précis,

  • le flux RSS pour les releases via github : https://github.com/:owner/:repo/releases.atom (remplacer owner et repo par les bonnes valeurs)
  • On a créé un canal Signal 0days avec quelques camarades pour permettre à celles et ceux qui ne veulent pas prendre le temps d’une veille complète de partager celle des autres sur ce sujet même: Signal Group
  • je trouve que la veille de BleeplingCumputer est plutôt intéressante (même s’il faut se farcir les compromissions des grosses boites américaines dans le lot) https://www.bleepingcomputer.com/

Bonjour @pHneutre

J’étais dans ce type de questionnement aussi… l’actualité, l’actualité…

https://www.cvedetails.com/ (que je ne connaissais pas) semble proposer ça…

Perso j’ai explorer GitHub - release-argus/Argus: Argus is a lightweight monitor to notify of new software releases via Gotify/Slack/other messages and/or WebHooks. · GitHub en mode auto-hébergement/open source mais ça donne pas la criticité de la faille, ça dit s’il y a des releases de sorties sans dire si c’est une maj sécu ou pas… ça complète mais c’est pas exactement ce que tu cherche… (moi non plus)

Mes 3cts…

David

1 Like

J’ai une solution, mais elle n’est pas centrée sur les CVE. C’est https://newreleases.io/, qui propose de se tenir au courant des mises à jours sur une sélection de logiciels. Ça reste encore une masse ingérable d’information, mais ça aide un peu à digérer tout ça.

Ha j’étais près à prendre le service pro à 100$ mais quand j’ai compris que c’était par mois ça m’a un peu refroidie :-/ ça pique…

GitHub - opencve/opencve: Vulnerability Intelligence Platform · GitHub une autre prise qui semble répondre (non testé)

David

Côté yunohost on a une PR sur ce sujet.

Dans yunohost, il y a un outil de diagnostique, et il peut remonter des alertes pour encourager à mettre à jour. Notre but est de remplacer nos alertes actuelles sur le forum de YunoHost.

Le gros hic c’est que si on remonte trop d’alerte (certaines risque de ne pas concerner yunohost) on peut s’attendre à ce que les alertes soient moins suivies par les admin d’instance yunohost.

Bref pour l’instant le script est là, un peu en stand by:
Update vulnerabilities database script by oleole39 · Pull Request #60 · YunoHost/apps_tools · GitHub

SI on va au bout, vous pourrez récupérer la liste des CVE qu’on aura jugé bon de publier pour chaque app via https://apps.yunohost.org/default/v3/apps.json

Toutes aides est là bienvenu pour améliorer / simplifier tout ça. :innocent:

Sur a peu pres tout les logiciels installé j’ai de la supervision qui m’informe si il y a une MAJ. quand c’est des paquets de la distribution c’est facile (il y a une sonde fournie par la distro) mais sinon c’est des script maison plus ou moins sales pour comparer la version installée avec ce qui est disponible.

Et du coup quand on est auteur de logiciel c’est quoi la meilleure manière pour vous informer ? Faire un repo debian ?

2 Likes

Je n’ai pas déployé Paheko sur katzei mais oui quand je peux j’installe (par ordre de priorité)

  • le repo de la distribution (repo officiels debian)
  • le repo du projet
  • les sources

si c’est un paquet debian c’est trivial a gérer avec icinga (mais ça peut être pénible a maintenir pour le projet surtout selon les version de php sous debian).

Beaucoup de gros projet ont un endpoint pour savoir si ils sont a jours (que ce soit vaultwarden ou nextcloud par exemple)

Sinon il faut bricoler un truc avec le repo github mais ça j’ai jamais fait (je ne connais pas les API pour lister les releases)

Edit un autre problème pour le repo debian c’est que ça n’arrange pas trop les gens qui utilisent des distributions différentes (genre basé sur redhat)

Merci je me note ça dans la liste des trucs à faire.