Aller au contenu principal
Multi-stack

Maintenir une application Laravel en production : ce qu’il faut surveiller

8 octobre 20262 min de lecture

Une application Laravel livrée n’est pas une application terminée. Le framework publie une version majeure par an, PHP aussi, et les dépendances Composer bougent chaque semaine. Ce qui suit est ce qu’une application en production demande, une fois que l’équipe qui l’a construite est passée à autre chose.

La version de Laravel

Laravel maintient chaque version majeure pendant une durée fixe : correctifs de bogues pendant dix-huit mois, correctifs de sécurité pendant deux ans. Passé ce délai, une faille découverte dans le framework ne sera plus corrigée pour cette version. Une montée de version se planifie donc avant l’échéance, pas après l’incident.

Les dépendances Composer

Une application Laravel embarque des dizaines de paquets, dont une grande partie de composants Symfony. composer audit compare les versions installées aux avis de sécurité publiés. Le lancer en continu, et pas seulement au moment d’un déploiement, est la seule façon de savoir qu’une faille vient d’être publiée sur un paquet que vous n’avez pas touché depuis un an.

Deux erreurs de configuration qui coûtent cher

  • Le mode debug en production (APP_DEBUG=true) affiche, à la moindre erreur, une page détaillée : chemins, requêtes, parfois variables d’environnement. C’est une carte du serveur remise au premier visiteur.
  • Le fichier .env accessible depuis le web. Si la racine du serveur pointe sur le projet plutôt que sur public/, /.env peut se télécharger — avec la clé de l’application et les mots de passe de la base.

La version de PHP

Une application peut tourner des années sur une version de PHP qui ne reçoit plus de correctifs. Rien ne casse, et c’est précisément le problème.

Ce que fait Sentinelo, et ce qu’il ne fait pas

L’agent Sentinelo s’installe comme un paquet Composer, avec un fournisseur de services Laravel. Il sauvegarde la base et les fichiers, exécute composer audit, et le scan contrôle entre autres le mode debug, les fichiers sensibles exposés, la version de PHP et les en-têtes de sécurité.

Il n’applique aucune mise à jour : sur une application, une mise à jour passe par le dépôt et le pipeline du projet, pas par un clic en production. Pour un client direct, un ingénieur l’applique ; pour une agence, ses développeurs. Laravel est proposé sur demande.

Le même agent couvre Symfony et Sylius. Voir la maintenance Laravel.

Un parc à superviser ? Voyez ce que Sentinelo détecte chez vous.

Scanner mon site