Stockage, conservation et nettoyage
Le démon garde sur l'appareil local tout ce dont il a besoin, et il tient ce stock sous contrôle lui-même : rien ne grossit sans limite. Une passe de ménage tourne chaque jour, applique la conservation, fait tourner les logs et enregistre l'empreinte sur le disque. Cette page liste ce qui est stocké, combien de temps c'est gardé, et comment régler ou déclencher le nettoyage.
Ce qui est stocké
Tout ce que le démon garde vit sous son répertoire de données local. Chaque stock est nettoyé automatiquement ; aucun ne grossit sans limite.
| Stock | Contenu | Conservation |
|---|---|---|
| Baselines | Instantanés de confiance des fichiers protégés | Récupération des orphelins : supprimé dès que le fichier disparaît |
| Verdicts | Le résultat de détection par changement | Récupéré comme orphelin en même temps que sa baseline |
| Quarantaine | Blobs réversibles des changements annulés | Gardé pendant la fenêtre de conservation (30 jours par défaut), puis expiré et supprimé |
| Journal d'audit | Le registre forensique de chaque décision | Basculé vers une sauvegarde au plafond de taille (50 Mio par défaut) |
| Timeline | Le flux d'événements de l'appareil | Basculé vers une sauvegarde par la taille |
| Logs | Le log du démon, le puits stderr et le spool de notification | Basculés ou tronqués à leurs plafonds de taille |
| Ressources du modèle | Les artefacts du modèle de détection sur l'appareil | Remplacés lors d'une mise à jour, non accumulés |
La passe de ménage quotidienne
Une passe de ménage tourne peu après le démarrage du démon, puis toutes les 24 heures. Elle est au mieux : un échec sur une étape ne bloque jamais les autres et ne fait jamais planter le démon.
| Étape | Ce qu'elle fait |
|---|---|
| Conservation de la quarantaine | Supprime les blobs au-delà de la fenêtre de conservation ; écrit une entrée d'audit quarantine_expired et bascule le cas sur expired avant de supprimer le blob |
| Rotation de l'audit | Fait tourner audit.log vers une sauvegarde au plafond ; en mode Cloud, elle attend tant que des entrées non rapportées restent, pour ne rien perdre pour la console |
| Rotation des logs | Fait tourner le spool de notification et tronque le puits stderr à leurs plafonds |
| Empreinte | Mesure chaque stock en lecture seule et l'écrit comme entrée d'audit janitor_footprint |
janitor_footprint). L'historique de stockage est auditable comme n'importe quelle autre décision.Régler la conservation
Deux valeurs sont réglables. Chacune a pour défaut la valeur propre du janitor et, une fois définie, est bornée dans une plage fixe.
| Valeur | Défaut | Plage | Cloud | Privé |
|---|---|---|---|---|
| Conservation quarantaine (jours) | 30 | 1 à 3650 | Console | Flag d'installation ou thresholds.json |
| Plafond du journal d'audit (Mio) | 50 | 1 à 1024 | Console | Flag d'installation ou thresholds.json |
0 égaré pour une fenêtre de zéro jour qui effacerait la quarantaine vivante. Un champ laissé vide garde simplement son défaut.En mode Cloud, un propriétaire Pro ou Enterprise définit les deux valeurs par appareil dans la console. Un démon privé n'a pas de canal de config Cloud, cela se règle donc à l'installation ou en éditant directement le thresholds.json local.
curl -fsSL https://poisonzero.com/install.sh | sudo sh -s -- \ --quarantine-retention-days 60 --audit-max-mb 100 # ou en variables d'environnement : # PZ_QUARANTINE_RETENTION_DAYS=60 PZ_AUDIT_MAX_MB=100
$env:PZ_QUARANTINE_RETENTION_DAYS='60'; $env:PZ_AUDIT_MAX_MB='100' irm https://poisonzero.com/install.ps1 | iex
{
"quarantine_retention_days": 60,
"audit_max_mb": 100
}Nettoyer maintenant
Vous n'avez pas à attendre la passe quotidienne. Un nettoyage ponctuel exécute exactement la même passe de ménage à la demande.
| Où | Comment |
|---|---|
| Cloud (console) | Le bouton « Nettoyer maintenant » sur la page de l'appareil. La passe tourne au prochain check-in de l'appareil et son résultat apparaît dans l'historique d'audit. Pro et Enterprise ; le statut de cycle de vie de l'appareil reste inchangé. La commande n'est disponible que sur un appareil actif et enrôlé, et elle est refusée tant qu'une commande de pause ou de désinstallation est en attente. |
| Privé (appareil) | La commande poisonzero cleanup, avec les mêmes droits que quarantine restore. |
sudo poisonzero cleanup
cleanup already running, skipped plutôt que de lancer une seconde passe.À lire ensuite
Ce que chaque décision conservée enregistre, et où expired s'insère dans le cycle de vie : incidents et audit dans la console. Les flags d'installation en contexte : installer PoisonZero.
Un stock local qui range derrière lui.
Conservation appliquée chaque jour, orphelins ramassés, logs basculés et l'empreinte au dossier. Gratuit pour Linux, macOS et Windows.
Sign me up