Hygiène de la chaîne logicielle

Analyse des vulnérabilités Homebrew sur macOS

Un Mac de développement accumule les logiciels comme un garage accumule les outils. La plupart ont été installés pour une tâche précise, il y a des années, et personne ne les a regardés depuis. Homebrew est très doué pour mettre ces logiciels sur votre machine. Il n'a rien à dire sur ce qui leur arrive ensuite — et certains ont désormais des CVE publiées.

Ce que couvre la ligne de commande brew

brew outdated vous dit ce qui a une version plus récente. brew doctor vous dit quand votre installation elle-même est en mauvaise santé. Les deux sont réellement utiles, et aucun n'est un contrôle de sécurité — « une version plus récente existe » et « ce que vous avez est vulnérable » sont deux questions différentes, avec des urgences différentes.

Ce qu'elle ne couvre pas

brew audit est la commande vers laquelle on se tourne et celle qui induit le plus en erreur : elle vérifie qu'une formule est bien formée pour être soumise à Homebrew. C'est un contrôle sur la recette, pas sur le logiciel posé sur votre disque. Rien dans la chaîne d'outils par défaut ne compare vos versions installées à une base d'avis de sécurité.

Comment ça marche

Ce que fait réellement EasyHomebrew quand il analyse

01

Collecter

Chaque formule et chaque cask installés sont rassemblés avec leur version — la même liste que vous donnerait brew list --versions, sans le copier-coller.

02

Comparer

Ces paquets sont interrogés par lots face à OSV. La recherche est en direct : une analyse reflète les avis publiés jusqu'à l'instant où vous la lancez.

03

Classer

Chaque résultat porte la gravité indiquée par l'avis lui-même quand il en publie une, à défaut son score CVSS. C'est le pire résultat d'un paquet qui s'affiche sur sa ligne.

04

Agir

Chaque résultat renvoie à l'avis officiel, et la liste des paquets obsolètes est à un clic — le correctif, c'est presque toujours simplement la version corrigée.

La base de données : OSV

Les résultats viennent d' OSV, la base de vulnérabilités open source maintenue par Google, interrogée en direct plutôt que livrée sous forme d'instantané dans l'application. C'est justement le sujet de cette page : une base figée au moment de la publication est déjà périmée quand vous installez l'application, et cette péremption est précisément le problème à résoudre.

Lire un résultat

Ce que les gravités veulent dire en pratique

Critique

Exploitable à distance, ou presque sans effort. À traiter aujourd'hui.

Élevée

Sérieux, généralement sous conditions. À traiter cette semaine.

Moyenne / faible

Réel mais étroit — demande souvent un accès local ou une configuration inhabituelle.

La gravité vient de l'avis lui-même quand l'éditeur en fournit une, à défaut de son score CVSS. Un paquet qui présente plusieurs résultats est classé selon le pire d'entre eux : la ligne que vous voyez dans la liste est celle sur laquelle le juger.

Et quand le problème, c'est l'installation elle-même

Brew Doctor couvre l'autre moitié de l'hygiène de la machine — l'état de Homebrew plutôt que les paquets qu'il contient. Il se divise en deux types d'avertissement, et la distinction est voulue :

Exécutable

Kegs non liés, dépendances manquantes, formules obsolètes, métadonnées de cask invalides — brew propose une commande pour cela, alors Doctor vous donne un bouton « Corriger » et relance ensuite le contrôle.

Copier seulement

Une commande sudo, un changement de PATH, un appel à xcode-select — cela appartient à votre shell, pas à une application qui exécuterait des commandes à votre place. Doctor les affiche comme des commandes copiables et vous laisse la décision.

Une analyse qu'il faut penser à lancer est une analyse que vous ne lancerez pas

C'est ce qui décide si tout le reste sert à quelque chose. Analyser à la demande répond à la question « suis-je exposé en ce moment » — mais les avis sont publiés en continu, et c'est dans l'écart entre publication et découverte que vit l'exposition. Une vulnérabilité apprise avec trois mois de retard ne vaut guère mieux qu'une vulnérabilité jamais apprise.

L'analyse se lance donc au démarrage par défaut, et un agent dans la barre des menus revérifie à l'intervalle que vous fixez et se signale quand quelque chose apparaît. Vous n'avez rien à retenir. C'est toute l'idée : c'est l'alerte qui vient à vous, pas vous qui devez aller la chercher.

Nécessite macOS 14 (Sonoma) ou ultérieur, Apple Silicon ou Intel.

Questions sur Homebrew et les CVE

Est-ce que brew audit vérifie les vulnérabilités de sécurité ?
Non. `brew audit` vérifie qu'une formule est bien formée pour être soumise à Homebrew — style, licence et règles d'empaquetage. C'est un contrôle sur la recette, pas sur le logiciel que vous avez installé, et il ne vous dira pas que la version sur votre disque a une CVE publiée.
Comment savoir quels paquets Homebrew installés ont des vulnérabilités connues ?
Il faut comparer ce que vous avez installé à une base de vulnérabilités. EasyHomebrew le fait automatiquement : il rassemble vos formules et vos casks installés, interroge la base OSV par lots et liste par gravité ce qui revient. À la main, cela signifie lancer `brew list --versions` et chercher chaque paquet vous-même.
Quelle base de vulnérabilités EasyHomebrew utilise-t-il ?
OSV (osv.dev), la base de vulnérabilités open source maintenue par Google. Elle agrège les avis de tous les écosystèmes et est interrogée en direct : une analyse reflète ce qui est publié à l'instant où vous la lancez, pas une liste figée dans l'application au moment de sa sortie.
À quelle fréquence revérifie-t-il ?
Une analyse se lance au démarrage de l'application par défaut, et l'agent de la barre des menus revérifie à l'intervalle que vous choisissez et marque son icône quand quelque chose apparaît. Vous pouvez aussi lancer une analyse à la demande depuis l'écran Sécurité, à tout moment.
Ma liste de paquets est-elle envoyée à un serveur ?
Les noms des paquets sont envoyés à l'API OSV pour être comparés aux avis — c'est ce qu'exige une recherche en direct. Rien n'est envoyé à Wizhut.tech, il n'y a pas de compte, et l'analyse n'est rattachée à aucun profil vous concernant. La politique de confidentialité donne le détail.

Découvrez ce que vous faites tourner

Une analyse vous dit si quelque chose sur votre Mac présente une vulnérabilité connue — et l'agent de la barre des menus continue de vous le dire ensuite. Un achat unique de 10 €.