Gestion des logiciels Debian (APT), signatures GPG et moindre privilège (sudo)
Fiche de synthèse sur les paquets .deb et les dépendances, le cycle APT, la cryptographie asymétrique GPG des dépôts, le moindre privilège avec sudo et les formats universels (Snap, Flatpak, tar.gz).
Contrairement au monde Windows où l’on télécharge souvent un installeur .exe sur un site Internet (malwares, mises à jour anarchiques), Debian s’appuie sur des paquets logiciels officiels (.deb) hébergés dans des catalogues centraux appelés dépôts (repositories).
1. Paquets .deb, Dépendances et Privilèges
Qu’est-ce qu’un paquet et une dépendance ?
Sous Linux, les logiciels se partagent des composants communs (bibliothèque de décompression, moteur audio). Lorsqu’un paquet réclame un composant tiers pour démarrer, ce composant est une dépendance. Le gestionnaire de paquets détecte et installe automatiquement toutes les dépendances requises, sans aucune action manuelle.
Le compte root face à la commande sudo (moindre privilège)
- Le superutilisateur
root: compte administrateur suprême détenant tous les droits. Travailler en permanence sousrootest une faute critique (risque d’altérer le système par maladresse ou d’exécuter un malware avec les pleins pouvoirs). - La commande
sudo(SuperUser DO) : permet à un utilisateur autorisé d’élever ses droits temporairement, le temps d’une commande précise. C’est l’application directe du principe du moindre privilège.
⚠️ Mot de passe en aveugle : avec
sudo, aucun caractère ne s’affiche pendant la frappe (ni lettres, ni étoiles). C’est volontaire : cela masque la longueur du mot de passe à toute personne derrière vous.
Les 4 commandes fondamentales d’APT
APT (Advanced Package Tool) est l’outil officiel Debian pour manipuler les paquets :
| Commande APT | Action précise sur le système |
|---|---|
sudo apt update |
Met à jour le catalogue. Télécharge la liste des logiciels disponibles. N’installe ni ne modifie aucun logiciel. |
sudo apt upgrade |
Installe les mises à jour. Compare les versions installées au catalogue et applique correctifs et nouveautés. |
sudo apt install <paquet> |
Télécharge et installe le paquet demandé ainsi que toutes ses dépendances. |
sudo apt remove <paquet> |
Désinstalle le logiciel en conservant ses fichiers de configuration. |
2. Sécurité des Dépôts : Signatures Cryptographiques GPG
Pour garantir qu’un logiciel téléchargé n’a pas été piraté en chemin (attaque de l’homme du milieu, Man-in-the-Middle), Debian et les éditeurs utilisent des signatures GPG (GNU Privacy Guard) basées sur la cryptographie asymétrique :
- Clé privée (secrète) : gardée par l’éditeur sur ses serveurs sécurisés. Elle seule fabrique le sceau numérique (la signature) apposé sur le paquet.
- Clé publique : diffusée librement. Elle permet à votre poste de vérifier mathématiquement que le sceau a bien été fabriqué par la clé privée correspondante.
À chaque téléchargement, APT vérifie la signature avec la clé publique enregistrée dans le trousseau système (/usr/share/keyrings/). Si un pirate modifie le paquet, la signature devient invalide et APT refuse immédiatement l’installation.
3. Logithèque Graphique et Formats Conteneurisés (Discover, Snap, Flatpak)
Discover est le « store » applicatif de KDE : il installe les logiciels à la souris et agrège plusieurs catalogues (dépôts Debian, Flatpak, Snap). En coulisse, il fait appel aux mêmes mécanismes qu’APT.
À côté des paquets natifs .deb, les formats dits « universels » (Snap, Flatpak) empaquettent chaque application avec ses propres bibliothèques dans un conteneur isolé (sandbox) : logiciels récents garantis, mais consommation d’espace disque et de RAM bien plus importante (comparatif Flameshot : version native légère contre version Snap volumineuse).
Fichiers autonomes : paquets .deb externes et archives .tar.gz
- Paquet
.debtéléchargé (ex : Chrome) : double-clic dans Dolphin, Discover résout les dépendances. Limite : pas de mises à jour automatiques sans dépôt associé. - Archive
.tar.gz: l’équivalent Linux du.zip(tarregroupe,gzipcompresse). Contient souvent une application portable complète, prête après extraction, sans installation système ni mises à jour suivies.
Bilan : pourquoi APT reste roi
| Critère | APT officiel (recommandé) | Archive autonome (exception) |
|---|---|---|
| Ressources | Léger, bibliothèques partagées | Gourmand, bibliothèques dupliquées |
| Mises à jour | Automatisées et centralisées (apt upgrade) |
Manuelles, failles fréquentes |
| Sécurité | Signatures GPG vérifiées à chaque paquet | Aucun contrôle, confiance aveugle |
🔒 Règle d’or de durcissement : pour administrer un parc, on privilégie toujours les dépôts officiels APT et les paquets vérifiés par signatures GPG. On évite les exécutables isolés qui échappent aux politiques de patchs de l’entreprise.
Valorisation E4 — Compétences travaillées
En quoi les gestes techniques de cette ressource valident chaque compétence du référentiel (base du portfolio d'épreuve E4).
- C-1.1.3Mettre en place et vérifier les niveaux d’habilitation associés à un service
Distinguer l'espace utilisateur (/home, écriture complète) des configurations système (/etc, lecture seule modifiable via sudo).
- C-1.2.2Traiter des demandes concernant les services réseau et système, applicatifs
Installer les prérequis réseau et cryptographiques (wget, gpg) et valider le catalogue APT des dépôts.
- C-1.5.2Déployer un service
Déployer un logiciel via dépôt tiers signé (VS Code) au format deb822 avec restriction Signed-By.
- C-3.2.2Déployer les moyens appropriés de preuve électronique
Importer la clé publique GPG de l'éditeur dans le trousseau système pour vérifier l'authenticité des paquets.
- C-3.3.3Gérer les accès et les privilèges appropriés
Appliquer le moindre privilège : bannir le travail sous root, élever ponctuellement avec sudo tracé.