Détectez toute altération de vos plugins grâce à l'intégrité SHA-256
Intégrité SHA-256 & détection d'altération une fonctionnalité du module Plugins & API interne de Clustraly. L'intégrité SHA-256 calcule une empreinte du plugin à l'installation, puis la recompare au code présent sur disque pour détecter toute altération.
Clustraly fige une empreinte SHA-256 à l'installation, puis la recompare au code réellement présent. Un badge Vérifié ou Modifié vous dit où regarder et vous décidez d'aller plus loin.
Repérez le moindre fichier modifié dans un plugin
Clustraly capture une empreinte SHA-256 de chaque plugin au moment de l'installation, puis la recompare au code réellement présent sur le disque. Si un octet a changé, la comparaison le révèle.
L'outil pose le constat ; vous décidez de la suite auditer, restaurer ou désactiver le plugin concerné.
- Empreinte figée à l'installation
- Comparaison au code sur disque
- Constat clair, décision à vous
Comment le checksum SHA-256 est-il calculé ?
computeChecksum() construit un SHA-256 incrémental (hash_init, hash_update) sur tous les fichiers .php et .json du plugin, triés. Il hache à la fois le chemin relatif et le contenu de chaque fichier.
verifyIntegrity() recompose l'empreinte et la compare à celle stockée avec hash_equals, une comparaison à temps constant. Renommer, déplacer ou éditer un fichier change donc le résultat.
- Hachage incrémental, fichier par fichier
- Chemin relatif + contenu inclus
- Comparaison hash_equals à temps constant
Un badge Vérifié ou Modifié sur chaque plugin installé
Dans la liste des plugins, chaque entrée installée porte un badge d'intégrité : Vérifié quand le code correspond à l'empreinte, Modifié quand il a bougé, ou un simple tiret quand aucune empreinte n'existe encore.
L'intégrité n'est calculée que pour un plugin installé, puisqu'elle exige un checksum déjà stocké en base.
- Badge Vérifié, Modifié ou
- Visible dans la liste des plugins
- Calculé pour les plugins installés
Bloquez au démarrage tout plugin dont le code a changé
En posant la variable d'environnement PLUGIN_INTEGRITY_ENFORCE=true, la détection devient une barrière fail-closed : au boot, un plugin actif dont le code ne correspond plus à son empreinte est refusé au chargement et journalisé.
Le reste du démarrage n'est jamais interrompu les autres plugins et le cœur bootent normalement. Vous activez ce garde-fou quand vous le jugez utile.
- Barrière fail-closed au démarrage
- Refus de chargement journalisé
- Le reste du boot continue
Où la détection d'altération SHA-256 vous sert
Elle repère une modification disque inattendue édition directe en FTP, dépendance compromise, fichier remplacé et confirme qu'un déploiement correspond bien à ce que vous aviez installé.
Elle s'ajoute au confinement de namespace et au chargement isolé au démarrage : plusieurs couches indépendantes plutôt qu'un seul verrou.
- Détecte les éditions disque inattendues
- Vérifie qu'un déploiement est intact
- S'empile avec les autres protections plugins
Ce que l'intégrité SHA-256 présuppose
Par défaut, la vérification est désactivée : coût nul par requête. Elle reste une défense en profondeur qui présuppose un attaquant disposant déjà d'un accès en écriture, pas un pare-feu.
Le hachage couvre les fichiers .php et .json ; elle ne remplace ni le contrôle d'accès, ni la revue de code. Elle détecte et, en option, bloque.
- Désactivée par défaut, coût nul par requête
- Couvre les fichiers .php et .json
- Complément, pas substitut au contrôle d'accès
L'IA propose, vous décidez
Clustraly calcule et compare les empreintes en silence. C'est vous qui choisissez d'en faire un simple signal dans l'admin ou une barrière stricte au démarrage.
Questions fréquentes
Quels fichiers le checksum SHA-256 couvre-t-il ?
La vérification d'intégrité ralentit-elle le site ?
Que se passe-t-il si un plugin actif est modifié en mode strict ?
L'intégrité SHA-256 empêche-t-elle un piratage ?
Fonctionnalités liées
Découverte & liste des plugins
Scanner • Lister • Afficher statut • Afficher badges
DécouvrirValidation de manifeste & confinement de namespace
Valider • Confiner • Signaler erreurs
DécouvrirActivation & installation automatique
Activer • Installer • Migrer • Vérifier version CMS • Rejeter conflit • Journali
DécouvrirUne couche de confiance de plus sur vos plugins
Gardez la vérification silencieuse au quotidien, activez-la quand vous en avez besoin. Clustraly signale l'altération d'un plugin ; vous choisissez d'auditer, de restaurer ou de bloquer le chargement au démarrage.