L’essentiel à retenir

Depuis le 12 juillet 2026 :

  • le support régulier de Debian 12 est terminé ;
  • l’équipe Debian LTS prend le relais ;
  • Debian 12 reste prise en charge jusqu’au 30 juin 2028 ;
  • Debian recommande de migrer vers Debian 13 lorsque cela est possible ;
  • certaines architectures et certains paquets ne sont pas couverts par LTS.

Les architectures couvertes par Debian 12 LTS sont :

amd64
i386
arm64
armhf
ppc64el

Toutes les autres architectures officiellement disponibles lors de la sortie initiale de Debian 12 ne sont plus couvertes par Bookworm LTS.

L’outil suivant permet d’identifier les paquets installés dont la couverture de sécurité est limitée ou absente :

check-support-status

Il est fourni par le paquet :

debian-security-support

Qu’est-ce que le support LTS de Debian ?

Le cycle de Debian 12 comprend :

  • environ trois ans de support régulier ;
  • environ deux ans de Long Term Support ;
  • une fin de support LTS prévue le 30 juin 2028.

Pendant la phase régulière, plusieurs équipes Debian assurent notamment :

  • les mises à jour de sécurité ;
  • les mises à jour ponctuelles ;
  • certains correctifs importants ;
  • les backports officiels ;
  • le suivi des différentes architectures prises en charge.

À partir du passage en LTS, le périmètre change.

L’équipe LTS concentre ses efforts sur :

  • les architectures retenues ;
  • les paquets pouvant raisonnablement être maintenus ;
  • les vulnérabilités présentant un impact de sécurité ;
  • les composants encore largement utilisés.

Le passage en LTS est donc une continuité de sécurité, mais pas une reproduction exacte du support régulier.

Debian 12.15 : la dernière mise à jour ponctuelle classique

Debian 12.15 a été publiée le 11 juillet 2026.

Cette mise à jour marque la fin du support de Bookworm par :

  • l’équipe Release ;
  • l’équipe Security classique ;
  • l’équipe Backports.

Avant d’évaluer le maintien sous LTS, commencez par mettre le système à jour vers les derniers paquets Bookworm disponibles.

Vérifiez la version :

cat /etc/debian_version

Affichez les informations complètes :

cat /etc/os-release

Le fichier /etc/debian_version peut afficher un numéro de point release, mais le niveau réel de sécurité dépend avant tout des paquets installés.

Étape 1 : identifier l’architecture

Affichez l’architecture principale :

dpkg --print-architecture

Affichez les architectures supplémentaires :

dpkg --print-foreign-architectures

Comparez le résultat avec la liste LTS :

ArchitectureCouverture Debian 12 LTS
amd64Oui
i386Oui
arm64Oui
armhfOui
ppc64elOui
armelNon annoncée dans le périmètre LTS
mipselNon
mips64elNon
s390xNon

Étape 2 : vérifier les dépôts configurés

Affichez les sources APT :

grep -R --line-number --no-messages \
  -E '^[[:space:]]*deb|^Types:|^URIs:|^Suites:|^Components:' \
  /etc/apt/sources.list \
  /etc/apt/sources.list.d/

Une installation classique Bookworm peut utiliser :

bookworm
bookworm-updates
bookworm-security

Vérifiez que :

  • les suites indiquent toujours bookworm ;
  • le dépôt de sécurité est présent ;
  • aucun dépôt ne pointe vers une version obsolète ;
  • les clés et signatures fonctionnent ;
  • les dépôts tiers sont toujours maintenus.

Mettez à jour l’index :

sudo apt update

Ne poursuivez pas si APT affiche :

  • erreur de signature ;
  • dépôt sans fichier Release ;
  • clé expirée ;
  • architecture non prise en charge ;
  • dépôt tiers abandonné ;
  • mélange de versions Debian.

Étape 3 : mettre Debian 12 à jour

Affichez les paquets disponibles :

apt list --upgradable

Appliquez la mise à niveau :

sudo apt full-upgrade

Redémarrez si un nouveau noyau ou un composant important a été installé :

sudo reboot

Après reconnexion :

uname -a
systemctl --failed
journalctl --boot --priority=err

Étape 4 : installer debian-security-support

Installez le paquet officiel :

sudo apt install debian-security-support

Il ajoute notamment la commande :

check-support-status

Exécutez-la :

check-support-status

La commande analyse les paquets installés et peut signaler :

  • un paquet dont le support de sécurité est terminé ;
  • un paquet bénéficiant d’un support limité ;
  • une version ou une branche non couverte ;
  • un composant devant être remplacé ou isolé.

Conservez le résultat :

check-support-status \
  | tee "$HOME/check-support-status-$(date +%F).txt"

Comprendre le résultat de check-support-status

Tous les avertissements n’ont pas le même impact.

Pour chaque paquet signalé, posez les questions suivantes :

  1. le paquet est-il réellement utilisé ?
  2. un service l’expose-t-il au réseau ?
  3. traite-t-il des données non fiables ?
  4. s’exécute-t-il avec des privilèges élevés ?
  5. existe-t-il une alternative couverte ?
  6. l’application peut-elle être isolée ?
  7. le paquet provient-il de Debian ou d’un dépôt externe ?
  8. une migration vers Debian 13 résout-elle le problème ?

Créez un tableau d’analyse :

PaquetUtiliséExposéCouvertureAction
ExempleOuiOuiLimitéemigrer ou remplacer
ExempleNonNonAbsentesupprimer
ExempleOuiNonLimitéeisoler et planifier

Étape 5 : inventorier les paquets installés

Liste complète

dpkg-query \
  -W \
  -f='${binary:Package}\t${Version}\t${Architecture}\n' \
  > "$HOME/paquets-debian-12-$(date +%F).tsv"

Paquets installés manuellement

apt-mark showmanual \
  > "$HOME/paquets-manuels-$(date +%F).txt"

Cette liste contient aussi des dépendances explicitement marquées et ne représente pas automatiquement les logiciels « ajoutés par l’entreprise ».

Paquets provenant d’un dépôt tiers

Pour un paquet précis :

apt-cache policy NOM_DU_PAQUET

Pour rechercher les fichiers de dépôts tiers :

find /etc/apt/sources.list.d \
  -maxdepth 1 \
  -type f \
  -print

Les dépôts tiers peuvent fournir :

  • Docker ;
  • Microsoft ;
  • PostgreSQL ;
  • Grafana ;
  • Zabbix ;
  • éditeur métier ;
  • agent de sauvegarde ;
  • outil de supervision.

Leur cycle de support ne dépend pas de Debian LTS.

Étape 6 : identifier les services réellement exposés

Affichez les ports en écoute :

sudo ss -lntup

Listez les services en fonctionnement :

systemctl \
  --type=service \
  --state=running

Vérifiez le pare-feu :

sudo nft list ruleset

ou, selon l’infrastructure :

sudo iptables-save

Pour chaque service exposé, relevez :

  • paquet ;
  • version ;
  • port ;
  • interface ;
  • authentification ;
  • accès Internet ou réseau interne ;
  • reverse proxy ;
  • journalisation ;
  • sauvegarde ;
  • couverture LTS.

Étape 7 : vérifier les logiciels hors paquets Debian

De nombreuses applications ne sont pas visibles dans check-support-status :

  • conteneurs Docker ;
  • binaires copiés dans /opt ;
  • applications Python dans un environnement virtuel ;
  • modules Node.js ;
  • logiciels Java ;
  • AppImage ;
  • agents propriétaires ;
  • logiciels compilés manuellement ;
  • plugins applicatifs.

Conteneurs

docker ps \
  --format 'table {{.Names}}\t{{.Image}}\t{{.Status}}'

Python

Recherchez les environnements :

find /opt /srv /var/www \
  -type d \
  -name 'site-packages' \
  2>/dev/null

Node.js

find /opt /srv /var/www \
  -type f \
  -name 'package-lock.json' \
  2>/dev/null

Java

find /opt /srv \
  -type f \
  \( -name '*.jar' -o -name '*.war' \) \
  2>/dev/null

La couverture Debian LTS protège le système Debian et les paquets inclus dans son périmètre, pas automatiquement chaque application déployée au-dessus.

Étape 8 : contrôler les noyaux et redémarrages

Affichez le noyau actif :

uname -r

Listez les images installées :

dpkg -l 'linux-image*' \
  | grep '^ii'

Vérifiez si un redémarrage est recommandé :

test -f /var/run/reboot-required \
  && cat /var/run/reboot-required

Un noyau corrigé installé mais jamais démarré ne protège pas encore le système actif.

Étape 9 : suivre les avis LTS

Debian recommande de suivre :

  • la liste d’annonces LTS ;
  • les avis de sécurité LTS ;
  • les actualités Bookworm LTS ;
  • les mises à jour du paquet debian-security-support.

Intégrez à la maintenance :

sudo apt update
sudo apt full-upgrade
check-support-status

La fréquence dépend de l’exposition.

Pour un serveur Internet, un contrôle quotidien automatisé des mises à jour et alertes est préférable à une intervention trimestrielle.

Maintenir Debian 12 sous LTS : dans quels cas ?

Le maintien temporaire peut être raisonnable lorsque :

  • l’architecture est couverte ;
  • les paquets critiques sont couverts ;
  • les dépôts tiers maintiennent Bookworm ;
  • l’application n’est pas encore certifiée Debian 13 ;
  • une migration est planifiée ;
  • le système est correctement segmenté ;
  • la sauvegarde et la restauration sont testées ;
  • les correctifs sont suivis.

Le LTS doit être utilisé comme une période de maintien contrôlée, pas comme une raison de repousser indéfiniment la migration.

Migrer vers Debian 13 : dans quels cas ?

La migration devient prioritaire lorsque :

  • l’architecture n’est plus couverte ;
  • un paquet critique n’est pas couvert ;
  • les dépôts tiers abandonnent Debian 12 ;
  • l’application supporte Debian 13 ;
  • le serveur est directement exposé ;
  • le matériel nécessite un noyau récent ;
  • une refonte est déjà prévue ;
  • la fin LTS de 2028 est trop proche du prochain cycle métier.

Préparer la migration vers Debian 13

Sauvegarder

Sauvegardez :

  • données ;
  • bases ;
  • /etc ;
  • scripts ;
  • unités systemd ;
  • tâches cron ;
  • certificats ;
  • secrets ;
  • pare-feu ;
  • configuration réseau ;
  • inventaire des paquets.

Tester la restauration

Restaurez une copie dans une VM ou sur une machine de test.

Vérifier les notes de version

Lisez :

  • notes de version Debian 13 ;
  • problèmes connus ;
  • changements de paquets ;
  • évolution du réseau ;
  • bases de données ;
  • PHP, Python, Java ou Node.js ;
  • dépôts tiers.

Tester l’application

Contrôlez :

  • démarrage ;
  • accès réseau ;
  • base de données ;
  • authentification ;
  • sauvegarde ;
  • supervision ;
  • tâches planifiées ;
  • performances de référence ;
  • journaux.

Mesures compensatoires pour un paquet non couvert

Lorsqu’une migration immédiate est impossible :

  • désinstallez le paquet s’il est inutile ;
  • supprimez l’exposition Internet ;
  • filtrez les adresses sources ;
  • placez le service derrière un reverse proxy ;
  • isolez-le dans une VM ou un conteneur ;
  • réduisez ses privilèges ;
  • activez une journalisation renforcée ;
  • surveillez les vulnérabilités amont ;
  • planifiez une date de remplacement.

Ces mesures réduisent le risque mais ne créent pas un correctif de sécurité absent.

Automatiser un rapport simple

Le script suivant ne modifie pas le système :

#!/usr/bin/env bash
set -u

DATE="$(date +%F)"
OUT="/var/tmp/audit-debian-lts-${DATE}"

mkdir -p "$OUT"

cat /etc/os-release > "$OUT/os-release.txt"
dpkg --print-architecture > "$OUT/architecture.txt"
dpkg --print-foreign-architectures > "$OUT/architectures-secondaires.txt"
uname -a > "$OUT/uname.txt"
apt-cache policy > "$OUT/apt-policy.txt"
dpkg-query -W -f='${binary:Package}\t${Version}\t${Architecture}\n' \
  > "$OUT/paquets.tsv"
ss -lntup > "$OUT/ports.txt" 2>&1
systemctl --failed > "$OUT/services-echec.txt" 2>&1
check-support-status > "$OUT/support-status.txt" 2>&1

printf 'Rapport créé dans %s\n' "$OUT"

Testez-le avant de l’utiliser sur un parc et protégez le rapport, qui peut révéler des informations sur l’infrastructure.

Les erreurs à éviter

Se fier uniquement à la date 2028

La date ne décrit pas la couverture de chaque composant.

Ignorer l’architecture

Une architecture non couverte ne bénéficie pas du LTS Bookworm.

Oublier les dépôts tiers

Ils possèdent leur propre politique de support.

Ne jamais exécuter check-support-status

L’outil officiel existe précisément pour signaler les limites de couverture.

Croire que Docker isole la responsabilité de mise à jour

Les images contiennent leurs propres paquets et dépendances.

Reporter la migration jusqu’en juin 2028

Le dernier mois n’est pas le bon moment pour découvrir une incompatibilité métier.

Conserver des services inutiles

Chaque service augmente la surface d’attaque.

Checklist Debian 12 LTS

  • ☐ Le système utilise Debian 12.15 ou les derniers paquets Bookworm disponibles.
  • ☐ L’architecture est couverte par LTS.
  • ☐ Les dépôts officiels sont valides.
  • ☐ Les dépôts tiers sont inventoriés.
  • debian-security-support est installé.
  • check-support-status a été exécuté.
  • ☐ Chaque paquet signalé a une décision documentée.
  • ☐ Les services exposés sont inventoriés.
  • ☐ Les conteneurs et applications hors APT sont suivis.
  • ☐ Le noyau actif est à jour.
  • ☐ Les sauvegardes sont testées.
  • ☐ Les avis LTS sont suivis.
  • ☐ Une date de migration Debian 13 est définie.
  • ☐ Les mesures compensatoires ont une date de fin.

Conclusion

Debian 12 reste utilisable et maintenue sous LTS jusqu’au 30 juin 2028.

Cette phrase doit cependant être complétée :

  • seules certaines architectures sont couvertes ;
  • certains paquets peuvent être exclus ou limités ;
  • les dépôts tiers suivent leur propre calendrier ;
  • les applications hors APT doivent être suivies séparément ;
  • Debian recommande de migrer vers Debian 13 lorsque cela est possible.

La bonne approche consiste à :

  1. mettre Bookworm à jour ;
  2. vérifier l’architecture ;
  3. installer debian-security-support ;
  4. exécuter check-support-status ;
  5. inventorier les services et dépendances ;
  6. réduire l’exposition des composants non couverts ;
  7. préparer Debian 13.

Le LTS est une période de transition sécurisée. Il ne remplace pas une stratégie de cycle de vie.

Besoin d’auditer vos serveurs Linux ?

AGE-Info accompagne les TPE et PME dans la maintenance de leurs infrastructures Linux.

Nous pouvons notamment :

  • inventorier les versions et architectures ;
  • vérifier la couverture LTS ;
  • analyser les paquets et dépôts tiers ;
  • identifier les services exposés ;
  • sécuriser les sauvegardes ;
  • préparer une migration Debian 13 ;
  • tester la restauration ;
  • documenter le cycle de vie des serveurs.