Un dépôt de paquets publie des paquets accompagnés d’index et de métadonnées de version. Le gestionnaire de paquets télécharge ces index, sélectionne les versions compatibles avec la distribution et l’architecture configurées, vérifie l’authentification du dépôt et récupère les fichiers de paquets nécessaires.
Packages · Leçon 2
Dépôts de paquets
Découvrez comment les dépôts publient des index de paquets signés et comment APT trouve les sources configurées des distributions de la famille Debian.
Métadonnées du dépôt et catalogues locaux
Un dépôt est plus qu’un répertoire d’archives. Ses métadonnées décrivent les noms de paquets disponibles, leurs versions, leurs architectures, leurs sommes de contrôle, leurs dépendances et les sections du dépôt. Le client conserve un catalogue local afin de rechercher et de résoudre les paquets sans devoir télécharger d’abord chaque archive.
Sur un système de la famille Debian, actualisez les métadonnées configurées avec :
$ sudo apt update
Cette commande met à jour les index de paquets locaux ; elle n’installe pas à elle seule toutes les mises à niveau disponibles. Examinez les sources signalées et les erreurs d’authentification au lieu d’ignorer les entrées qui ont échoué.
Qu’est-ce que apt update actualise principalement ?
Configuration des sources APT
APT lit les sources configurées dans :
/etc/apt/sources.list;- les fichiers dont le nom se termine par
.listou.sourcesdans/etc/apt/sources.list.d/.
L’extension .list emploie le format traditionnel à une ligne. L’extension .sources emploie des strophes de style deb822, recommandées par la documentation actuelle d’APT pour les nouvelles configurations. Une distribution peut placer ses sources par défaut dans l’un ou l’autre emplacement ; /etc/apt/sources.list ne contient donc pas nécessairement la configuration complète ou principale.
Une source de style deb822 peut ressembler à ceci :
Types: deb
URIs: https://deb.example.invalid/repository
Suites: stable
Components: main
Signed-By: /etc/apt/keyrings/example.gpg
Il s’agit uniquement d’un exemple de syntaxe ; le domaine réservé .invalid ne correspond pas à un dépôt utilisable.
Où APT peut-il lire les définitions actives des dépôts ?
Authentification du dépôt
APT vérifie les métadonnées de version signées du dépôt, puis compare les fichiers de paquets téléchargés aux sommes de contrôle authentifiées qu’elles contiennent. Signed-By peut limiter une source à un trousseau de clés précis au lieu d’accorder à chaque clé configurée globalement la confiance nécessaire pour ce dépôt.
Une signature valide établit que les métadonnées proviennent du détenteur d’une clé de signature acceptée et n’ont pas été modifiées sans détection. Elle ne prouve pas que le logiciel de l’éditeur est exempt de défauts, inoffensif ou adapté au système. Confirmez l’empreinte de la clé et les instructions relatives à la source par un canal de confiance indépendant.
Quel est l’objectif de sécurité de Signed-By dans une définition de source APT ?
Ajouter délibérément des sources tierces
Un dépôt peut installer des paquets et des scripts de cycle de vie avec les privilèges du système ; son ajout étend donc la frontière de confiance logicielle du système. Avant de procéder :
- Privilégiez le dépôt de la distribution s’il répond au besoin.
- Confirmez l’éditeur, la version prise en charge, l’architecture et l’empreinte de la clé de signature.
- Employez un fichier de source dédié et un trousseau de portée limitée.
- Examinez les noms des paquets et les changements de dépendances avant l’installation.
- Documentez la désactivation de la source et la migration ou la suppression de ses paquets.
Ne recopiez pas d’anciennes instructions qui désactivent le contrôle des signatures ou transmettent un script distant non audité à un shell privilégié.
Pourquoi l’ajout d’un dépôt tiers élargit-il la frontière de confiance du système ?
Entraînez-vous à une installation depuis un dépôt dans Installation de logiciels sous Linux, ou comparez une procédure de la famille Red Hat dans Interroger et mettre à jour des paquets avec YUM. Pour connaître la syntaxe exacte d’APT, consultez le manuel local sources.list(5).
Leçon terminée
Vous avez terminé Dépôts de paquets
Vous savez maintenant expliquer comment un dépôt configuré devient une source authentifiée de métadonnées de paquets.
Distinguer les index de dépôts des archives de paquets.
Utiliser
apt updatepour actualiser le catalogue local.Localiser les définitions de sources APT à une ligne et de style deb822.
Limiter la portée des clés de signature et évaluer délibérément la confiance accordée aux tiers.
Conservez votre progression
Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.
Créer un compte gratuit