[{"data":1,"prerenderedAt":118},["ShallowReactive",2],{"seo-verification":3,"blog-routine-correctifs-apps-self-hosted-fr":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"id":7,"slug":8,"title":9,"excerpt":10,"readTime":11,"views":12,"isPinned":13,"publishedAt":14,"category":15,"categories":21,"featuredImage":23,"bgImage":24,"posterImage":25,"relatedSolution":23,"intro":26,"sections":27,"ctaTitle":70,"ctaBody":71,"ctaButton":72,"ctaUrl":73,"relatedPosts":74},224,"routine-correctifs-apps-self-hosted","Applications self-hosted : la routine de correctifs","Inventaire, avis de sécurité, fenêtre de correctif, sauvegarde et vérification : la routine qui manque à la plupart des parcs auto-hébergés.",7,0,false,"2026-08-05T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},8,"Sécurité & Monitoring","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[22],{"id":16,"name":17,"slug":18,"color":19,"icon":20},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Froutine-correctifs-apps-self-hosted-poster.svg","S'auto-héberger, c'est reprendre un travail que l'éditeur faisait pour vous sans jamais le facturer à part : appliquer ses correctifs. Le rappel est venu en juillet 2026 avec CVE-2026-63077 dans JetBrains TeamCity, déjà traitée côté cloud par l'éditeur pendant que chaque instance On-Premises attendait la main de son administrateur. Voici la routine qui comble cet écart.",[28,32,41,44,63,67],{"type":29,"title":30,"body":31},"h2","Le correctif fait partie de ce que vous reprenez","Dans un SaaS, la mise à jour de sécurité est invisible : l'éditeur la déploie sur sa propre flotte, parfois avant même l'annonce publique. La même vulnérabilité sur une instance que vous hébergez ne bouge pas tant que personne ne l'applique. CVE-2026-63077 illustre le décalage : la faille permettait l'exécution de commandes système sans authentification sur TeamCity On-Premises, corrigée dans les versions `2025.11.7` et `2026.1.3`, pendant que les déploiements cloud du même éditeur ne demandaient aucune action à leurs clients. L'écart n'est pas technique, il est organisationnel.",{"type":33,"title":34,"items":35},"ul","Ce qui casse quand personne ne s'en occupe",[36,37,38,39,40],"**La version installée devient introuvable** — sans inventaire, personne ne sait quelle brique tourne sur quelle machine, et un avis de sécurité ne peut même pas être trié.","**L'avis arrive à une adresse morte** — les notifications de l'éditeur partent vers la boîte d'un prestataire parti ou vers un alias que plus personne ne relève.","**Le retard s'accumule jusqu'à l'impasse** — trois versions majeures de décalage transforment un correctif de dix minutes en migration de deux jours.","**La mise à jour se fait sans filet** — sans sauvegarde vérifiée, une migration de schéma appliquée puis regrettée ne se rejoue pas en arrière.","**Personne ne vérifie après** — le service redémarre, la page d'accueil répond, et un consommateur de file d'attente reste mort pendant des semaines sans un seul signal.",{"type":29,"title":42,"body":43},"Les quatre prérequis d'une routine tenable","Une routine de correctifs ne tient pas sur la bonne volonté, elle tient sur quatre choses écrites. Un inventaire : chaque application, sa version, son hôte, son responsable. Des sources d'avis restreintes aux briques réellement installées, parce qu'un flux généraliste noie le signal. Une fenêtre annoncée : un créneau récurrent où l'interruption est admise, faute de quoi le correctif attend un moment calme qui n'arrive jamais. Une sauvegarde restaurable, essayée avant d'en avoir besoin. Sans ces quatre points, chaque mise à jour redevient un projet à négocier.",{"type":45,"title":46,"steps":47},"steps","La routine, en cinq gestes",[48,51,54,57,60],{"title":49,"body":50},"Dresser l'inventaire de ce qui tourne vraiment","Listez chaque application exposée, sa version exacte, son hôte et son responsable. `docker compose ls` puis `docker image inspect` donnent l'état réel des conteneurs ; `dpkg -l` ou `rpm -qa` celui des paquets système. Versionnez ce fichier à côté de vos configurations : un inventaire qui ne vit que dans une mémoire humaine n'existe pas.",{"title":52,"body":53},"S'abonner aux avis des briques installées, pas à tout l'Internet","Pour chaque ligne de l'inventaire, ouvrez un abonnement nommé : le flux Atom des releases du dépôt (`https:\u002F\u002Fgithub.com\u002Forg\u002Frepo\u002Freleases.atom`), la liste de diffusion sécurité de l'éditeur, ou une requête NVD filtrée sur le produit. Un abonnement par brique reste triable. Faites-les arriver dans une boîte partagée, jamais sur une adresse personnelle.",{"title":55,"body":56},"Fixer une fenêtre de correctif, et une voie rapide","Réservez un créneau récurrent où une interruption est admise et annoncée. Deux classes suffisent : les correctifs ordinaires attendent la fenêtre ; une faille critique activement exploitée déclenche une application immédiate, hors fenêtre. Écrire cette règle avant l'incident évite d'avoir à la négocier pendant.",{"title":58,"body":59},"Sauvegarder juste avant, et prouver la restauration","Avant d'appliquer, prenez un export de la base (`mysqldump`, `pg_dump`) et une sauvegarde datée du volume de données, puis notez la version que vous quittez. Un instantané côté hyperviseur et une sauvegarde applicative (`restic`, `borg`) ne couvrent pas le même risque : gardez les deux, et testez une restauration pendant qu'elle n'est pas urgente.",{"title":61,"body":62},"Vérifier le comportement après, puis le confier à une sonde","Un port ouvert ne prouve rien. Après chaque correctif, contrôlez ce que l'application fait réellement : réponse de l'endpoint de santé (`curl -fsS https:\u002F\u002Fvotre-domaine.com\u002Fhealth`), files d'attente consommées, envoi d'un e-mail de test, absence d'erreurs neuves dans les journaux. Inscrivez ensuite ces contrôles dans une supervision permanente, avec Uptime Kuma par exemple, qui les rejoue sans vous.",{"type":64,"title":65,"body":66},"tip","Réduire la surface plutôt que courir après les correctifs","Une console d'administration ou un protocole d'agent exposé à l'Internet public transforme chaque faille non authentifiée en incident immédiat. Placez ces interfaces derrière un réseau privé, un VPN ou une liste d'adresses autorisées. La mise à jour reste obligatoire, mais le délai entre la publication d'un avis et votre correctif cesse d'être une fenêtre d'exposition ouverte à tous.",{"type":29,"title":68,"body":69},"Qui met à jour quoi, exactement","Sur un serveur que vous administrez, la répartition doit rester nette. L'hébergeur fournit et maintient le socle : la machine, le réseau, le stockage, la disponibilité de l'hyperviseur. Les applications que vous installez dessus — leur version, leurs correctifs, leur configuration — restent sous votre administration. Personne ne les mettra à jour à votre place, et c'est le prix du contrôle que vous avez choisi. La routine décrite ici est ce qui rend ce partage tenable : elle transforme une charge diffuse en un rendez-vous court et prévisible.","Le socle est à nous, le calendrier de vos correctifs reste à vous","Accès root, journaux complets et liberté d'installer vos outils de sauvegarde et de supervision : l'infrastructure que nous opérons vous laisse appliquer vos correctifs au moment que vous avez décidé.","Voir notre approche sécurité","\u002Fpourquoi\u002Fsecurite",[75,90,104],{"id":76,"slug":77,"title":78,"excerpt":79,"readTime":11,"views":12,"isPinned":13,"publishedAt":80,"category":81,"categories":87,"featuredImage":23,"bgImage":24,"posterImage":89,"relatedSolution":23},202,"securiser-chaine-approvisionnement-npm-ci","Sécuriser votre chaîne CI npm après AsyncAPI","Lockfile, vérification de hashes, SLSA et SCA automatisé : comment durcir votre pipeline CI après l'incident AsyncAPI de juillet 2026.","2026-08-01T00:00:00+00:00",{"id":82,"name":83,"slug":84,"color":85,"icon":86},4,"Développement","developpement","bg-warning\u002F10 text-warning","dev",[88],{"id":82,"name":83,"slug":84,"color":85,"icon":86},"\u002Fblog\u002Fcovers\u002Fsecuriser-chaine-approvisionnement-npm-ci-poster.svg",{"id":91,"slug":92,"title":93,"excerpt":94,"readTime":11,"views":95,"isPinned":13,"publishedAt":96,"category":97,"categories":98,"featuredImage":23,"bgImage":24,"posterImage":100,"relatedSolution":101},113,"sauvegardes-restic-vps","Automatiser les sauvegardes de votre VPS avec Restic","Automatisez les sauvegardes de votre VPS avec Restic : snapshots chiffrés, déduplication et envoi vers S3 ou tout backend objet.",781,"2026-02-27T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},[99],{"id":16,"name":17,"slug":18,"color":19,"icon":20},"\u002Fblog\u002Fcovers\u002Fsauvegardes-restic-vps-poster.svg",{"categorySlug":102,"appSlug":103},"securite","restic",{"id":105,"slug":106,"title":107,"excerpt":108,"readTime":109,"views":110,"isPinned":13,"publishedAt":111,"category":112,"categories":113,"featuredImage":23,"bgImage":24,"posterImage":115,"relatedSolution":116},105,"superviser-vps-uptime-kuma","Superviser votre VPS avec Uptime Kuma","Deployez Uptime Kuma sur votre VPS pour surveiller vos sites et services en self-hosted, avec alertes et page de statut publique.",6,1520,"2026-03-07T00:00:00+00:00",{"id":16,"name":17,"slug":18,"color":19,"icon":20},[114],{"id":16,"name":17,"slug":18,"color":19,"icon":20},"\u002Fblog\u002Fcovers\u002Fsuperviser-vps-uptime-kuma-poster.svg",{"categorySlug":102,"appSlug":117},"uptime-kuma",1785896852777]