Installez PoisonZero, étape par étape.
Le daemon PoisonZero s'exécute sur la machine que vous voulez protéger. Il surveille les Memory Files de vos agents IA, fait évaluer chaque modification par le backend cloud et annule automatiquement tout ce qui est dangereux (fail-closed). Il tourne comme service privilégié (systemd / launchd / service Windows) : un agent malveillant sous le compte utilisateur normal ne peut ni l'arrêter ni altérer le binaire ou la configuration. Vous utilisez Claude Code ? Voir le status line et la commande /poisonzero de Melira →
Étape 0 — Créer une app dans le panel (une fois par machine)
Tout ce qu'il faut pour enrôler une machine provient du panneau de contrôle :
- console.poisonzero.com — connectez-vous au panneau de contrôle.
- Créez une nouvelle app : vous obtenez un
appId. - Sur la page de détail de l'app, générez un code d'enrôlement : vous obtenez un
code(limité dans le temps, à usage unique).
Étape 1 — Installer
Toutes les méthodes d'installation sont sur une seule page — l'installeur en une ligne pour Linux, macOS et Windows, Homebrew et Scoop, ainsi que les paquets signés .deb/.rpm et les binaires directs avec leurs sommes SHA-256. Choisissez-y votre système d'exploitation ; chaque option vérifie la somme avant l'installation.
Obtenir PoisonZero sur la page de téléchargement
Étape 2 — Vérifier qu'il tourne
Contrôlez l'état du service sur l'hôte :
Multiplateforme : poisonzero status (résumé d'audit) et poisonzero log. L'app apparaît aussi comme « online » dans le panel.
Comment fonctionne l'enrôlement (le fichier enroll)
L'enrôlement repose sur un petit fichier JSON, pas sur des options de ligne de commande. L'installation rapide l'écrit pour vous ; pour les paquets natifs ou les environnements entièrement privés, créez-le vous-même, puis lancez la commande enroll :
Ensuite, enrôlez et démarrez le service :
appId et du code de l'Étape 0 dans le panel — rien d'autre.Commandes au quotidien
Une fois installé, la CLI fournit les outils d'état et d'audit du daemon :
| Commande | Effet |
|---|---|
poisonzero enroll | Lit le fichier enroll et enregistre le daemon auprès de votre app. |
poisonzero status | Affiche le résumé d'audit et si le daemon est connecté. |
poisonzero log | Diffuse le journal de décisions du daemon (allow / revert). |
poisonzero egress | Affiche le registre d'egress : ce que le daemon a envoyé pour évaluation. |
poisonzero redact | Gère les règles de masquage des contenus sensibles avant l'évaluation. |
Sans surveillance / enterprise (sans invite)
Définissez les deux variables au préalable et l'installation devient scriptable (app ID et code par machine). Identique dans Ansible, MDM, Intune ou SCCM :
Windows (Intune/SCCM) — en tant que SYSTEM :
Mettre à jour
Désinstaller
Arrêtez et supprimez le service, puis effacez le binaire et la configuration (commandes par plateforme) :
Dépannage
| Symptôme | Cause / solution |
|---|---|
| Somme non concordante | Abandon par conception : recommencez le téléchargement et vérifiez tout proxy/cache. |
| Échec de l'enrôlement | Code expiré ou déjà utilisé → générez un nouveau code dans le panel. |
subscription_required (402) | Essai expiré / pas de paiement → ajoutez un moyen de paiement sous Facturation dans le panel. |
| macOS « killed: 9 » | Uniquement pour des binaires arm64 copiés à la main et non signés : retirez la quarantaine avec xattr -dr com.apple.quarantine. Les binaires de release sont signés ad-hoc. |
| Windows SmartScreen | Uniquement sur le .exe téléchargé via navigateur ; avec install.ps1 ou Scoop, cela n'apparaît pas. |