Principes

Comment PoisonZero protège

PoisonZero s'exécute sur la même machine que votre agent et agit sur le changement d'un fichier, pas sur le fichier au repos. Chaque changement d'un fichier mémoire protégé est vérifié avant de prendre effet, et le résultat est l'une de trois issues. Cette page décrit le comportement, pas les rouages du modèle.

~5 min de lecture · Principes

Où se situe la protection

L'unité de protection est le changement, pas le fichier :

  • Sur le changement : un fichier n'est lu, comparé et noté que lorsqu'il change ; rien n'est jugé au repos.
  • Avant qu'il prenne effet : la vérification a lieu au moment de l'écriture, pas une seule fois à l'installation.
  • Local : le surveillant et l'évaluation s'exécutent sur la même machine que votre agent.
La portée est une liste d'autorisation : seuls les fichiers mémoire, d'instructions et de configuration d'un agent sont surveillés, et rien d'autre sur la machine n'est jamais ouvert. Voir ce que PoisonZero surveille.

Ce qui déclenche une vérification

Le surveillant écoute les événements du système de fichiers sur les chemins protégés et n'évalue que le contenu créé ou écrit :

ÉvénementCe qui se passe
Fichier crééÉvalué comme un nouveau changement
Fichier écrit ou modifiéLe contenu ajouté est comparé au dernier état propre et évalué
Fichier supprimé ou renomméNon évalué : retirer du contenu n'est pas un vecteur d'empoisonnement
Les événements de répertoire et les fichiers d'exécution propres au daemon sont filtrés avant l'évaluation ; seuls les fichiers mémoire dans la portée atteignent le modèle.

Les trois issues

Chaque changement évalué se termine par exactement l'une de trois issues :

IssueQuandCe que fait PoisonZero
Laisser passerLe changement est évalué comme inoffensifLe changement est accepté et devient le nouvel état propre
DemanderLe changement n'est ni clairement sûr ni une attaque prouvéeLe fichier reste dans son dernier état sûr et on vous demande avant qu'il prenne effet. Pour un fichier créé pour la première fois, il n'y a pas d'état antérieur : un refus place tout le fichier en quarantaine, de façon réversible
AnnulerLe changement est évalué comme une attaque prouvéeLe changement est annulé automatiquement et le fichier revient à son dernier état propre
La notation exacte n'est pas exposée ici ; c'est le comportement qui compte : le sûr passe, l'incertain demande, le dangereux est annulé. La bande intermédiaire incertaine est traitée dans les invites de confirmation utilisateur.

L'annulation est réversible

Une annulation ne détruit jamais de contenu. Le changement dangereux est défait en restaurant la dernière version connue propre, et le contenu déplacé est conservé, pas supprimé :

  • Restaurer, pas supprimer : le fichier est réécrit dans son dernier état propre ; le changement est mis en quarantaine, écarté plutôt qu'effacé.
  • Récupérable : le contenu déplacé est préservé textuellement, de sorte qu'une décision peut toujours être défaite.
  • Consigné : chaque issue est écrite dans le registre d'audit local - ce qui a changé, quand et pourquoi.
Parce qu'une annulation est une quarantaine réversible, une entrée que PoisonZero n'a pas pu blanchir ne devient jamais discrètement l'une des croyances de votre agent, et une fausse alerte ne vous coûte qu'un clic pour la garder.
Fail-closed : si l'évaluateur est indisponible ou ne renvoie rien d'exploitable, le changement reste dans son état sûr, jamais laissé passer. La sécurité est le choix par défaut. Voir fail-closed par conception.

À lire ensuite

L'ensemble exact des fichiers surveillés : ce que PoisonZero surveille. La bande intermédiaire incertaine : les invites de confirmation utilisateur. La posture sûre par défaut : fail-closed.

Est-ce utile ?

Une protection qui agit sur le changement, avant votre agent.

Surveillé localement, noté avant de prendre effet, et chaque annulation réversible. Gratuit pour Linux, macOS et Windows.

Sign me up