Aller au contenu

Repod — Gestionnaire de dépôts Linux pour entreprises

Votre dépôt de paquets privé. Sécurisé par conception.

Distribuez des paquets .deb, .rpm et Alpine .apk sur votre infrastructure depuis un seul backend, avec un pipeline de sécurité complet — analyse antivirus, analyse CVE, signature GPG, génération de SBOM et piste d'audit immuable. Prêt pour NIS2 et SecNumCloud. APT, RPM et APK dans une seule plateforme.

Démarrer en 5 minutes Pourquoi Repod ?


Ce que fait Repod

  • Pipeline de sécurité intégré

    Chaque paquet passe par 6 contrôles automatisés : validation du format, provenance SHA-256, scan antivirus (ClamAV), analyse CVE avec enrichissement EPSS + CISA KEV, signature GPG et résolution des dépendances. Aucun paquet n'atteint la production sans passer ces contrôles.

  • APT, RPM et APK — une seule plateforme

    Gérez des paquets Debian/Ubuntu (.deb), Red Hat (.rpm) et Alpine (.apk) depuis la même interface web, la même API REST, la même base PostgreSQL et le même pipeline de sécurité. Une seule variable d'environnement (REPO_FORMAT) sélectionne les formats de paquets servis par une instance.

  • Contrôle d'accès par rôles

    Cinq rôles — reader, uploader, maintainer, auditor, admin — avec une matrice de permissions précise. Vos pipelines CI/CD obtiennent uploader, votre RSSI obtient auditor. Aucun sur-provisionnement.

  • SBOM & conformité

    Générez des Software Bills of Materials en CycloneDX 1.5 et SPDX 2.3 pour chaque paquet ou l'ensemble de votre dépôt. Alignement NIS2 article 21, ANSSI SecNumCloud et RGPD intégrés.

  • Piste d'audit immuable

    Chaque action — upload, suppression, décision CVE, connexion, modification de configuration — est enregistrée dans des fichiers JSONL en ajout seul. 19 types d'événements. Export SIEM prêt à l'emploi.

  • File de revue RSSI

    Les CVE critiques ne font pas que bloquer — elles entrent dans une file de revue. Votre équipe sécurité voit le score CVSS, la probabilité EPSS et le statut CISA KEV avant d'approuver ou rejeter. Chaque décision est justifiée et journalisée.


Un backend, trois formats de paquets

Repod est une application unique : un backend FastAPI, une base PostgreSQL, une interface web React et un pipeline de sécurité. La variable d'environnement REPO_FORMAT contrôle quel(s) format(s) de paquets une instance gère — il n'y a plus d'« édition APT » ou d'« édition RPM » séparées à choisir à l'installation.

REPO_FORMAT Formats de paquets servis Outillage de dépôt
apt (par défaut) .deb reprepro
rpm .rpm createrepo_c
apk .apk (Alpine) abuild-keygen + apk index
both .deb + .rpm reprepro + createrepo_c
all .deb + .rpm + .apk reprepro + createrepo_c + apk index
Format Distributions supportées Installation client
APT Debian 12 (bookworm) · Ubuntu 20.04/22.04/24.04 (focal/jammy/noble) apt install
RPM AlmaLinux 8/9 · Rocky Linux 8/9 · CentOS Stream 9 · Oracle Linux 8 · Fedora · openSUSE Leap 15.6 / Tumbleweed dnf install / zypper install
APK Alpine Linux 3.18 – 3.21 apk add

Le docker-compose.yaml fourni démarre REPO_FORMAT=all par défaut, avec un conteneur Nginx pour APT + APK (depot-apt) et un pour RPM (depot-rpm), tous deux alimentés par le même backend et la même base PostgreSQL. Une pile autonome REPO_FORMAT=rpm avec sa propre base de données est également disponible — voir Déploiement en production.


Opérationnel en 60 secondes

git clone https://github.com/getautoflow/repod && cd repod
cp .env.example .env
cp backend.env.example backend.env
# Définir JWT_SECRET_KEY, SETTINGS_ENCRYPTION_KEY, WEBHOOK_SECRET dans backend.env
# (et POSTGRES_PASSWORD si vous changez la valeur par défaut)
docker compose up -d

Ouvrir http://localhost:3003 et créer le compte admin via l'assistant de configuration.

Guide d'installation complet →


Qui utilise Repod

  • Équipes DevOps

    Remplacez les workflows d'installation de paquets ad hoc par un dépôt gouverné et auditable. Intégrez avec GitLab CI, GitHub Actions, Ansible ou tout client HTTP.

  • Équipes sécurité (RSSI)

    Obtenez une visibilité complète sur chaque paquet entrant dans votre infrastructure. Examinez les CVE avant qu'elles n'atteignent la production. Exportez les SBOM pour les audits de conformité.

  • Industries réglementées

    Banques, prestataires de santé, sous-traitants de défense et organismes du secteur public utilisent Repod pour répondre aux exigences NIS2 de sécurité de la chaîne d'approvisionnement sans dépendances cloud.


Repod face à la concurrence

Repod Nexus OSS Artifactory CE Cloudsmith
APT + RPM + APK en un seul outil
Scan CVE intégré ✅ (payant)
File de revue RSSI
SBOM (CycloneDX + SPDX) ✅ (payant)
Piste d'audit immuable Partiel Partiel
Dossier conformité NIS2
Air-gap / on-premise
Open source (AGPL-3.0)
Sans télémétrie

Comparaison complète →


Documentation