Code source de Sentinel

Lisez l’agent avant de l’exécuter

Sentinel s’exécute dans votre réseau et lit vos certificats. Son code source complet est publié sous licence Apache-2.0 dans une archive signée que vous pouvez télécharger, vérifier et recompiler sans compte.

Version actuelle

Télécharger l’archive du code source Signature détachée (.asc)

L’archive correspond à la version actuelle. Vérifiez-la avant de lire ou de compiler son contenu.

Étape 1 · Vérifier

Vérifiez la signature avant d’accorder votre confiance à l’archive

L’archive est signée avec la même clé que le dépôt APT de Nocert. Un téléchargement dont la signature ne peut pas être vérifiée n’est pas une version de Nocert.

Empreinte de la clé de signature

D5EF CB2E 291B 386D 5161 8CB3 E1DF FDD9 DF7B BB21

La ligne Primary key fingerprint affichée par gpg --verify doit correspondre exactement à cette valeur. Dans le cas contraire, arrêtez-vous et prévenez-nous.

Cette empreinte est publiée ici, sur un hôte distinct de celui du dépôt. La compromission de repo.nocert.io ne permet donc pas de fournir aussi la clé utilisée pour la vérification.

curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz
curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz.asc
curl -fsSL https://repo.nocert.io/apt/gpg.key | gpg --import

gpg --verify nocert-sentinel-src.tar.gz.asc nocert-sentinel-src.tar.gz
Étape 2 · Reproduire

Reconstruisez exactement le binaire que nous distribuons

La compilation est reproductible : cette archive produit un binaire identique, octet pour octet, à celui du paquet .deb publié. La concordance des sommes SHA-256 montre que le code source publié permet de produire le binaire du paquet ; vous pouvez comparer séparément ce binaire à l’exécutable que vous déployez.

Les dépendances sont intégrées à l’archive. La compilation nécessite donc uniquement une chaîne d’outils Go : aucun accès réseau et aucun proxy de modules.

tar xzf nocert-sentinel-src.tar.gz
cd nocert-sentinel-<version>

# README.md contient la commande de compilation exacte et la chaîne d’outils Go à utiliser.
sha256sum nocert-sentinel

# Comparez avec le binaire fourni dans le paquet.
dpkg-deb -x nocert-sentinel_<version>_linux_amd64.deb pkg
sha256sum pkg/usr/bin/nocert-sentinel
Contenu

Contenu de l’archive

Chaque dépendance est intégrée à l’archive, et les tests de l’agent font partie du code source publié.

cmd/ et internal/
L’agent lui-même, avec ses tests unitaires.
vendor/
Toutes les dépendances, code source compris : la compilation ne nécessite donc ni accès réseau ni proxy de modules.
THIRD_PARTY_NOTICES et LICENSE
Textes de licence des composants liés au binaire, ainsi que la licence Apache-2.0 de Sentinel.
README.md
L’étape de vérification et la commande de compilation exacte qui reproduit le binaire distribué.
Portée

Nature et limites de cette archive

Il s’agit de l’agent, pas de la plateforme. Le backend de Nocert, l’application web et l’analyseur de certificats sont propriétaires et ne sont pas publiés. Le composant ouvert est celui qui s’exécute sur votre infrastructure et lit vos certificats.

Sentinel n’est hébergé dans aucun compte public sur une forge logicielle, et il n’existe ni outil public de suivi des tickets ni processus de pull request. L’archive signée ci-dessus constitue le canal de distribution. Signalez vos constats et posez vos questions depuis la page de contact, ou utilisez les coordonnées conformes à la RFC 9116 publiées dans security.txt pour signaler une vulnérabilité.

Canal d’installation

Les paquets sont signés avec la même clé

Sentinel s’installe depuis un dépôt APT pour Debian et Ubuntu à l’adresse repo.nocert.io, signé avec la clé ci-dessus. La page Sécurité décrit ce que l’agent envoie, ce qu’il n’envoie jamais et comment il s’authentifie auprès de Nocert.

Lire le modèle de sécurité