Repod — Gestionnaire de dépôts Linux pour entreprises¶
Votre dépôt de paquets privé. Sécurisé par conception.¶
Distribuez des paquets .deb, .rpm et Alpine .apk sur votre infrastructure depuis
un seul backend, avec un pipeline de sécurité complet — analyse antivirus, analyse CVE,
signature GPG, génération de SBOM et piste d'audit immuable.
Prêt pour NIS2 et SecNumCloud. APT, RPM et APK dans une seule plateforme.
Ce que fait Repod¶
-
Pipeline de sécurité intégré
Chaque paquet passe par 6 contrôles automatisés : validation du format, provenance SHA-256, scan antivirus (ClamAV), analyse CVE avec enrichissement EPSS + CISA KEV, signature GPG et résolution des dépendances. Aucun paquet n'atteint la production sans passer ces contrôles.
-
APT, RPM et APK — une seule plateforme
Gérez des paquets Debian/Ubuntu (
.deb), Red Hat (.rpm) et Alpine (.apk) depuis la même interface web, la même API REST, la même base PostgreSQL et le même pipeline de sécurité. Une seule variable d'environnement (REPO_FORMAT) sélectionne les formats de paquets servis par une instance. -
Contrôle d'accès par rôles
Cinq rôles —
reader,uploader,maintainer,auditor,admin— avec une matrice de permissions précise. Vos pipelines CI/CD obtiennentuploader, votre RSSI obtientauditor. Aucun sur-provisionnement. -
SBOM & conformité
Générez des Software Bills of Materials en CycloneDX 1.5 et SPDX 2.3 pour chaque paquet ou l'ensemble de votre dépôt. Alignement NIS2 article 21, ANSSI SecNumCloud et RGPD intégrés.
-
Piste d'audit immuable
Chaque action — upload, suppression, décision CVE, connexion, modification de configuration — est enregistrée dans des fichiers JSONL en ajout seul. 19 types d'événements. Export SIEM prêt à l'emploi.
-
File de revue RSSI
Les CVE critiques ne font pas que bloquer — elles entrent dans une file de revue. Votre équipe sécurité voit le score CVSS, la probabilité EPSS et le statut CISA KEV avant d'approuver ou rejeter. Chaque décision est justifiée et journalisée.
Un backend, trois formats de paquets¶
Repod est une application unique : un backend FastAPI, une base PostgreSQL, une
interface web React et un pipeline de sécurité. La variable d'environnement
REPO_FORMAT contrôle quel(s) format(s) de paquets une instance gère — il n'y a
plus d'« édition APT » ou d'« édition RPM » séparées à choisir à l'installation.
REPO_FORMAT |
Formats de paquets servis | Outillage de dépôt |
|---|---|---|
apt (par défaut) |
.deb |
reprepro |
rpm |
.rpm |
createrepo_c |
apk |
.apk (Alpine) |
abuild-keygen + apk index |
both |
.deb + .rpm |
reprepro + createrepo_c |
all |
.deb + .rpm + .apk |
reprepro + createrepo_c + apk index |
| Format | Distributions supportées | Installation client |
|---|---|---|
| APT | Debian 12 (bookworm) · Ubuntu 20.04/22.04/24.04 (focal/jammy/noble) | apt install |
| RPM | AlmaLinux 8/9 · Rocky Linux 8/9 · CentOS Stream 9 · Oracle Linux 8 · Fedora · openSUSE Leap 15.6 / Tumbleweed | dnf install / zypper install |
| APK | Alpine Linux 3.18 – 3.21 | apk add |
Le docker-compose.yaml fourni démarre REPO_FORMAT=all par défaut, avec un
conteneur Nginx pour APT + APK (depot-apt) et un pour RPM (depot-rpm), tous deux
alimentés par le même backend et la même base PostgreSQL. Une pile autonome
REPO_FORMAT=rpm avec sa propre base de données est également disponible — voir
Déploiement en production.
Opérationnel en 60 secondes¶
git clone https://github.com/getautoflow/repod && cd repod
cp .env.example .env
cp backend.env.example backend.env
# Définir JWT_SECRET_KEY, SETTINGS_ENCRYPTION_KEY, WEBHOOK_SECRET dans backend.env
# (et POSTGRES_PASSWORD si vous changez la valeur par défaut)
docker compose up -d
Ouvrir http://localhost:3003 et créer le compte admin via l'assistant de configuration.
Guide d'installation complet →
Qui utilise Repod¶
-
Équipes DevOps
Remplacez les workflows d'installation de paquets ad hoc par un dépôt gouverné et auditable. Intégrez avec GitLab CI, GitHub Actions, Ansible ou tout client HTTP.
-
Équipes sécurité (RSSI)
Obtenez une visibilité complète sur chaque paquet entrant dans votre infrastructure. Examinez les CVE avant qu'elles n'atteignent la production. Exportez les SBOM pour les audits de conformité.
-
Industries réglementées
Banques, prestataires de santé, sous-traitants de défense et organismes du secteur public utilisent Repod pour répondre aux exigences NIS2 de sécurité de la chaîne d'approvisionnement sans dépendances cloud.
Repod face à la concurrence¶
| Repod | Nexus OSS | Artifactory CE | Cloudsmith | |
|---|---|---|---|---|
| APT + RPM + APK en un seul outil | ✅ | ✅ | ✅ | ✅ |
| Scan CVE intégré | ✅ | ❌ | ❌ | ✅ (payant) |
| File de revue RSSI | ✅ | ❌ | ❌ | ❌ |
| SBOM (CycloneDX + SPDX) | ✅ | ❌ | ❌ | ✅ (payant) |
| Piste d'audit immuable | ✅ | Partiel | Partiel | ✅ |
| Dossier conformité NIS2 | ✅ | ❌ | ❌ | ❌ |
| Air-gap / on-premise | ✅ | ✅ | ✅ | ❌ |
| Open source (AGPL-3.0) | ✅ | ✅ | ❌ | ❌ |
| Sans télémétrie | ✅ | ✅ | ✅ | ❌ |
Documentation¶
-
Opérationnel en 5 minutes.
-
Guides pas à pas pour les tâches courantes.
-
Configuration clients, LDAP, reverse proxy, rotation GPG.
-
Les 60+ endpoints, avec exemples de requêtes/réponses.
-
Matrice de conformité et preuves d'audit.
-
Briefing RSSI complet.
-
Problèmes courants et résolutions.
-
Inventaire des composants open source.