Lisez l’agent avant de l’exécuter
Sentinel s’exécute dans votre réseau et lit vos certificats. Son code source complet est publié sous licence Apache-2.0 dans une archive signée que vous pouvez télécharger, vérifier et recompiler sans compte.
Version actuelle
Télécharger l’archive du code source Signature détachée (.asc)L’archive correspond à la version actuelle. Vérifiez-la avant de lire ou de compiler son contenu.
Vérifiez la signature avant d’accorder votre confiance à l’archive
L’archive est signée avec la même clé que le dépôt APT de Nocert. Un téléchargement dont la signature ne peut pas être vérifiée n’est pas une version de Nocert.
Empreinte de la clé de signature
D5EF CB2E 291B 386D 5161 8CB3 E1DF FDD9 DF7B BB21
La ligne Primary key fingerprint affichée par
gpg --verify doit correspondre exactement à cette valeur. Dans le cas contraire, arrêtez-vous et
prévenez-nous.
Cette empreinte est publiée ici, sur un hôte distinct de celui du dépôt. La compromission de repo.nocert.io
ne permet donc pas de fournir aussi la clé utilisée pour la vérification.
curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz
curl -fsSL -O https://repo.nocert.io/src/nocert-sentinel-src.tar.gz.asc
curl -fsSL https://repo.nocert.io/apt/gpg.key | gpg --import
gpg --verify nocert-sentinel-src.tar.gz.asc nocert-sentinel-src.tar.gz Reconstruisez exactement le binaire que nous distribuons
La compilation est reproductible : cette archive produit un binaire identique, octet pour octet, à celui du paquet
.deb publié. La concordance des sommes SHA-256 montre que le code source publié permet de produire le binaire du paquet ; vous pouvez comparer séparément ce binaire à l’exécutable que vous déployez.
Les dépendances sont intégrées à l’archive. La compilation nécessite donc uniquement une chaîne d’outils Go : aucun accès réseau et aucun proxy de modules.
tar xzf nocert-sentinel-src.tar.gz
cd nocert-sentinel-<version>
# README.md contient la commande de compilation exacte et la chaîne d’outils Go à utiliser.
sha256sum nocert-sentinel
# Comparez avec le binaire fourni dans le paquet.
dpkg-deb -x nocert-sentinel_<version>_linux_amd64.deb pkg
sha256sum pkg/usr/bin/nocert-sentinel Contenu de l’archive
Chaque dépendance est intégrée à l’archive, et les tests de l’agent font partie du code source publié.
- cmd/ et internal/
- L’agent lui-même, avec ses tests unitaires.
- vendor/
- Toutes les dépendances, code source compris : la compilation ne nécessite donc ni accès réseau ni proxy de modules.
- THIRD_PARTY_NOTICES et LICENSE
- Textes de licence des composants liés au binaire, ainsi que la licence Apache-2.0 de Sentinel.
- README.md
- L’étape de vérification et la commande de compilation exacte qui reproduit le binaire distribué.
Nature et limites de cette archive
Il s’agit de l’agent, pas de la plateforme. Le backend de Nocert, l’application web et l’analyseur de certificats sont propriétaires et ne sont pas publiés. Le composant ouvert est celui qui s’exécute sur votre infrastructure et lit vos certificats.
Sentinel n’est hébergé dans aucun compte public sur une forge logicielle, et il n’existe ni outil public de suivi des tickets ni processus de pull request. L’archive signée ci-dessus constitue le canal de distribution. Signalez vos constats et posez vos questions depuis la page de contact, ou utilisez les coordonnées conformes à la RFC 9116 publiées dans security.txt pour signaler une vulnérabilité.
Les paquets sont signés avec la même clé
Sentinel s’installe depuis un dépôt APT pour Debian et Ubuntu à l’adresse
repo.nocert.io, signé avec la clé ci-dessus. La
page Sécurité décrit ce que l’agent envoie, ce qu’il n’envoie jamais et comment il s’authentifie auprès de Nocert.