Guide d'installation

Installez PoisonZero, étape par étape.

Le daemon PoisonZero s'exécute sur la machine que vous voulez protéger. Il surveille les Memory Files de vos agents IA, fait évaluer chaque modification par le backend cloud et annule automatiquement tout ce qui est dangereux (fail-closed). Il tourne comme service privilégié (systemd / launchd / service Windows) : un agent malveillant sous le compte utilisateur normal ne peut ni l'arrêter ni altérer le binaire ou la configuration. Vous utilisez Claude Code ? Voir le status line et la commande /poisonzero de Melira →

Étape 0 — Créer une app dans le panel (une fois par machine)

Tout ce qu'il faut pour enrôler une machine provient du panneau de contrôle :

  1. console.poisonzero.com — connectez-vous au panneau de contrôle.
  2. Créez une nouvelle app : vous obtenez un appId.
  3. Sur la page de détail de l'app, générez un code d'enrôlement : vous obtenez un code (limité dans le temps, à usage unique).
Aucune clé API nécessaire : les profils, chemins et seuils se gèrent dans le panel, pas localement.

Étape 1 — Installer

Toutes les méthodes d'installation sont sur une seule page — l'installeur en une ligne pour Linux, macOS et Windows, Homebrew et Scoop, ainsi que les paquets signés .deb/.rpm et les binaires directs avec leurs sommes SHA-256. Choisissez-y votre système d'exploitation ; chaque option vérifie la somme avant l'installation.

Obtenir PoisonZero sur la page de téléchargement

L'installeur rapide demande l'app ID et le code de l'Étape 0, puis télécharge le bon binaire, le vérifie, l'enrôle et configure le service. Les sections ci-dessous couvrent tout ce qui entoure le téléchargement — vérification, fichier d'enrôlement, commandes du quotidien, déploiements sans interaction, mise à jour, désinstallation et dépannage.

Étape 2 — Vérifier qu'il tourne

Contrôlez l'état du service sur l'hôte :

État
Journaux
État
Journaux
État
Journaux

Multiplateforme : poisonzero status (résumé d'audit) et poisonzero log. L'app apparaît aussi comme « online » dans le panel.

Comment fonctionne l'enrôlement (le fichier enroll)

L'enrôlement repose sur un petit fichier JSON, pas sur des options de ligne de commande. L'installation rapide l'écrit pour vous ; pour les paquets natifs ou les environnements entièrement privés, créez-le vous-même, puis lancez la commande enroll :

Ensuite, enrôlez et démarrez le service :

Le fichier enroll n'a besoin que de l'appId et du code de l'Étape 0 dans le panel — rien d'autre.

Commandes au quotidien

Une fois installé, la CLI fournit les outils d'état et d'audit du daemon :

CommandeEffet
poisonzero enrollLit le fichier enroll et enregistre le daemon auprès de votre app.
poisonzero statusAffiche le résumé d'audit et si le daemon est connecté.
poisonzero logDiffuse le journal de décisions du daemon (allow / revert).
poisonzero egressAffiche le registre d'egress : ce que le daemon a envoyé pour évaluation.
poisonzero redactGère les règles de masquage des contenus sensibles avant l'évaluation.

Sans surveillance / enterprise (sans invite)

Définissez les deux variables au préalable et l'installation devient scriptable (app ID et code par machine). Identique dans Ansible, MDM, Intune ou SCCM :

Windows (Intune/SCCM) — en tant que SYSTEM :

Mettre à jour

Désinstaller

Arrêtez et supprimez le service, puis effacez le binaire et la configuration (commandes par plateforme) :

Dépannage

SymptômeCause / solution
Somme non concordanteAbandon par conception : recommencez le téléchargement et vérifiez tout proxy/cache.
Échec de l'enrôlementCode expiré ou déjà utilisé → générez un nouveau code dans le panel.
subscription_required (402)Essai expiré / pas de paiement → ajoutez un moyen de paiement sous Facturation dans le panel.
macOS « killed: 9 »Uniquement pour des binaires arm64 copiés à la main et non signés : retirez la quarantaine avec xattr -dr com.apple.quarantine. Les binaires de release sont signés ad-hoc.
Windows SmartScreenUniquement sur le .exe téléchargé via navigateur ; avec install.ps1 ou Scoop, cela n'apparaît pas.
Suite. Besoin des binaires bruts, des sommes de contrôle ou des paquets .deb/.rpm ? Ils sont sur la page de téléchargement. Pour provisionner de nombreuses machines à la fois, utilisez l'Admin API.

Binaires et sommes · Admin API →

Aller aux téléchargements