L’essentiel à retenir
Depuis le 12 juillet 2026 :
- le support régulier de Debian 12 est terminé ;
- l’équipe Debian LTS prend le relais ;
- Debian 12 reste prise en charge jusqu’au 30 juin 2028 ;
- Debian recommande de migrer vers Debian 13 lorsque cela est possible ;
- certaines architectures et certains paquets ne sont pas couverts par LTS.
Les architectures couvertes par Debian 12 LTS sont :
amd64
i386
arm64
armhf
ppc64elToutes les autres architectures officiellement disponibles lors de la sortie initiale de Debian 12 ne sont plus couvertes par Bookworm LTS.
L’outil suivant permet d’identifier les paquets installés dont la couverture de sécurité est limitée ou absente :
check-support-statusIl est fourni par le paquet :
debian-security-supportQu’est-ce que le support LTS de Debian ?
Le cycle de Debian 12 comprend :
- environ trois ans de support régulier ;
- environ deux ans de Long Term Support ;
- une fin de support LTS prévue le 30 juin 2028.
Pendant la phase régulière, plusieurs équipes Debian assurent notamment :
- les mises à jour de sécurité ;
- les mises à jour ponctuelles ;
- certains correctifs importants ;
- les backports officiels ;
- le suivi des différentes architectures prises en charge.
À partir du passage en LTS, le périmètre change.
L’équipe LTS concentre ses efforts sur :
- les architectures retenues ;
- les paquets pouvant raisonnablement être maintenus ;
- les vulnérabilités présentant un impact de sécurité ;
- les composants encore largement utilisés.
Le passage en LTS est donc une continuité de sécurité, mais pas une reproduction exacte du support régulier.
Debian 12.15 : la dernière mise à jour ponctuelle classique
Debian 12.15 a été publiée le 11 juillet 2026.
Cette mise à jour marque la fin du support de Bookworm par :
- l’équipe Release ;
- l’équipe Security classique ;
- l’équipe Backports.
Avant d’évaluer le maintien sous LTS, commencez par mettre le système à jour vers les derniers paquets Bookworm disponibles.
Vérifiez la version :
cat /etc/debian_versionAffichez les informations complètes :
cat /etc/os-releaseLe fichier /etc/debian_version peut afficher un numéro de point release, mais le niveau réel de sécurité dépend avant tout des paquets installés.
Étape 1 : identifier l’architecture
Affichez l’architecture principale :
dpkg --print-architectureAffichez les architectures supplémentaires :
dpkg --print-foreign-architecturesComparez le résultat avec la liste LTS :
| Architecture | Couverture Debian 12 LTS |
|---|---|
amd64 | Oui |
i386 | Oui |
arm64 | Oui |
armhf | Oui |
ppc64el | Oui |
armel | Non annoncée dans le périmètre LTS |
mipsel | Non |
mips64el | Non |
s390x | Non |
Étape 2 : vérifier les dépôts configurés
Affichez les sources APT :
grep -R --line-number --no-messages \
-E '^[[:space:]]*deb|^Types:|^URIs:|^Suites:|^Components:' \
/etc/apt/sources.list \
/etc/apt/sources.list.d/Une installation classique Bookworm peut utiliser :
bookworm
bookworm-updates
bookworm-securityVérifiez que :
- les suites indiquent toujours
bookworm; - le dépôt de sécurité est présent ;
- aucun dépôt ne pointe vers une version obsolète ;
- les clés et signatures fonctionnent ;
- les dépôts tiers sont toujours maintenus.
Mettez à jour l’index :
sudo apt updateNe poursuivez pas si APT affiche :
- erreur de signature ;
- dépôt sans fichier Release ;
- clé expirée ;
- architecture non prise en charge ;
- dépôt tiers abandonné ;
- mélange de versions Debian.
Étape 3 : mettre Debian 12 à jour
Affichez les paquets disponibles :
apt list --upgradableAppliquez la mise à niveau :
sudo apt full-upgradeRedémarrez si un nouveau noyau ou un composant important a été installé :
sudo rebootAprès reconnexion :
uname -asystemctl --failedjournalctl --boot --priority=errÉtape 4 : installer debian-security-support
Installez le paquet officiel :
sudo apt install debian-security-supportIl ajoute notamment la commande :
check-support-statusExécutez-la :
check-support-statusLa commande analyse les paquets installés et peut signaler :
- un paquet dont le support de sécurité est terminé ;
- un paquet bénéficiant d’un support limité ;
- une version ou une branche non couverte ;
- un composant devant être remplacé ou isolé.
Conservez le résultat :
check-support-status \
| tee "$HOME/check-support-status-$(date +%F).txt"Comprendre le résultat de check-support-status
Tous les avertissements n’ont pas le même impact.
Pour chaque paquet signalé, posez les questions suivantes :
- le paquet est-il réellement utilisé ?
- un service l’expose-t-il au réseau ?
- traite-t-il des données non fiables ?
- s’exécute-t-il avec des privilèges élevés ?
- existe-t-il une alternative couverte ?
- l’application peut-elle être isolée ?
- le paquet provient-il de Debian ou d’un dépôt externe ?
- une migration vers Debian 13 résout-elle le problème ?
Créez un tableau d’analyse :
| Paquet | Utilisé | Exposé | Couverture | Action |
|---|---|---|---|---|
| Exemple | Oui | Oui | Limitée | migrer ou remplacer |
| Exemple | Non | Non | Absente | supprimer |
| Exemple | Oui | Non | Limitée | isoler et planifier |
Étape 5 : inventorier les paquets installés
Liste complète
dpkg-query \
-W \
-f='${binary:Package}\t${Version}\t${Architecture}\n' \
> "$HOME/paquets-debian-12-$(date +%F).tsv"Paquets installés manuellement
apt-mark showmanual \
> "$HOME/paquets-manuels-$(date +%F).txt"Cette liste contient aussi des dépendances explicitement marquées et ne représente pas automatiquement les logiciels « ajoutés par l’entreprise ».
Paquets provenant d’un dépôt tiers
Pour un paquet précis :
apt-cache policy NOM_DU_PAQUETPour rechercher les fichiers de dépôts tiers :
find /etc/apt/sources.list.d \
-maxdepth 1 \
-type f \
-printLes dépôts tiers peuvent fournir :
- Docker ;
- Microsoft ;
- PostgreSQL ;
- Grafana ;
- Zabbix ;
- éditeur métier ;
- agent de sauvegarde ;
- outil de supervision.
Leur cycle de support ne dépend pas de Debian LTS.
Étape 6 : identifier les services réellement exposés
Affichez les ports en écoute :
sudo ss -lntupListez les services en fonctionnement :
systemctl \
--type=service \
--state=runningVérifiez le pare-feu :
sudo nft list rulesetou, selon l’infrastructure :
sudo iptables-savePour chaque service exposé, relevez :
- paquet ;
- version ;
- port ;
- interface ;
- authentification ;
- accès Internet ou réseau interne ;
- reverse proxy ;
- journalisation ;
- sauvegarde ;
- couverture LTS.
Étape 7 : vérifier les logiciels hors paquets Debian
De nombreuses applications ne sont pas visibles dans check-support-status :
- conteneurs Docker ;
- binaires copiés dans
/opt; - applications Python dans un environnement virtuel ;
- modules Node.js ;
- logiciels Java ;
- AppImage ;
- agents propriétaires ;
- logiciels compilés manuellement ;
- plugins applicatifs.
Conteneurs
docker ps \
--format 'table {{.Names}}\t{{.Image}}\t{{.Status}}'Python
Recherchez les environnements :
find /opt /srv /var/www \
-type d \
-name 'site-packages' \
2>/dev/nullNode.js
find /opt /srv /var/www \
-type f \
-name 'package-lock.json' \
2>/dev/nullJava
find /opt /srv \
-type f \
\( -name '*.jar' -o -name '*.war' \) \
2>/dev/nullLa couverture Debian LTS protège le système Debian et les paquets inclus dans son périmètre, pas automatiquement chaque application déployée au-dessus.
Étape 8 : contrôler les noyaux et redémarrages
Affichez le noyau actif :
uname -rListez les images installées :
dpkg -l 'linux-image*' \
| grep '^ii'Vérifiez si un redémarrage est recommandé :
test -f /var/run/reboot-required \
&& cat /var/run/reboot-requiredUn noyau corrigé installé mais jamais démarré ne protège pas encore le système actif.
Étape 9 : suivre les avis LTS
Debian recommande de suivre :
- la liste d’annonces LTS ;
- les avis de sécurité LTS ;
- les actualités Bookworm LTS ;
- les mises à jour du paquet
debian-security-support.
Intégrez à la maintenance :
sudo apt update
sudo apt full-upgrade
check-support-statusLa fréquence dépend de l’exposition.
Pour un serveur Internet, un contrôle quotidien automatisé des mises à jour et alertes est préférable à une intervention trimestrielle.
Maintenir Debian 12 sous LTS : dans quels cas ?
Le maintien temporaire peut être raisonnable lorsque :
- l’architecture est couverte ;
- les paquets critiques sont couverts ;
- les dépôts tiers maintiennent Bookworm ;
- l’application n’est pas encore certifiée Debian 13 ;
- une migration est planifiée ;
- le système est correctement segmenté ;
- la sauvegarde et la restauration sont testées ;
- les correctifs sont suivis.
Le LTS doit être utilisé comme une période de maintien contrôlée, pas comme une raison de repousser indéfiniment la migration.
Migrer vers Debian 13 : dans quels cas ?
La migration devient prioritaire lorsque :
- l’architecture n’est plus couverte ;
- un paquet critique n’est pas couvert ;
- les dépôts tiers abandonnent Debian 12 ;
- l’application supporte Debian 13 ;
- le serveur est directement exposé ;
- le matériel nécessite un noyau récent ;
- une refonte est déjà prévue ;
- la fin LTS de 2028 est trop proche du prochain cycle métier.
Préparer la migration vers Debian 13
Sauvegarder
Sauvegardez :
- données ;
- bases ;
/etc;- scripts ;
- unités systemd ;
- tâches cron ;
- certificats ;
- secrets ;
- pare-feu ;
- configuration réseau ;
- inventaire des paquets.
Tester la restauration
Restaurez une copie dans une VM ou sur une machine de test.
Vérifier les notes de version
Lisez :
- notes de version Debian 13 ;
- problèmes connus ;
- changements de paquets ;
- évolution du réseau ;
- bases de données ;
- PHP, Python, Java ou Node.js ;
- dépôts tiers.
Tester l’application
Contrôlez :
- démarrage ;
- accès réseau ;
- base de données ;
- authentification ;
- sauvegarde ;
- supervision ;
- tâches planifiées ;
- performances de référence ;
- journaux.
Mesures compensatoires pour un paquet non couvert
Lorsqu’une migration immédiate est impossible :
- désinstallez le paquet s’il est inutile ;
- supprimez l’exposition Internet ;
- filtrez les adresses sources ;
- placez le service derrière un reverse proxy ;
- isolez-le dans une VM ou un conteneur ;
- réduisez ses privilèges ;
- activez une journalisation renforcée ;
- surveillez les vulnérabilités amont ;
- planifiez une date de remplacement.
Ces mesures réduisent le risque mais ne créent pas un correctif de sécurité absent.
Automatiser un rapport simple
Le script suivant ne modifie pas le système :
#!/usr/bin/env bash
set -u
DATE="$(date +%F)"
OUT="/var/tmp/audit-debian-lts-${DATE}"
mkdir -p "$OUT"
cat /etc/os-release > "$OUT/os-release.txt"
dpkg --print-architecture > "$OUT/architecture.txt"
dpkg --print-foreign-architectures > "$OUT/architectures-secondaires.txt"
uname -a > "$OUT/uname.txt"
apt-cache policy > "$OUT/apt-policy.txt"
dpkg-query -W -f='${binary:Package}\t${Version}\t${Architecture}\n' \
> "$OUT/paquets.tsv"
ss -lntup > "$OUT/ports.txt" 2>&1
systemctl --failed > "$OUT/services-echec.txt" 2>&1
check-support-status > "$OUT/support-status.txt" 2>&1
printf 'Rapport créé dans %s\n' "$OUT"Testez-le avant de l’utiliser sur un parc et protégez le rapport, qui peut révéler des informations sur l’infrastructure.
Les erreurs à éviter
Se fier uniquement à la date 2028
La date ne décrit pas la couverture de chaque composant.
Ignorer l’architecture
Une architecture non couverte ne bénéficie pas du LTS Bookworm.
Oublier les dépôts tiers
Ils possèdent leur propre politique de support.
Ne jamais exécuter check-support-status
L’outil officiel existe précisément pour signaler les limites de couverture.
Croire que Docker isole la responsabilité de mise à jour
Les images contiennent leurs propres paquets et dépendances.
Reporter la migration jusqu’en juin 2028
Le dernier mois n’est pas le bon moment pour découvrir une incompatibilité métier.
Conserver des services inutiles
Chaque service augmente la surface d’attaque.
Checklist Debian 12 LTS
- ☐ Le système utilise Debian 12.15 ou les derniers paquets Bookworm disponibles.
- ☐ L’architecture est couverte par LTS.
- ☐ Les dépôts officiels sont valides.
- ☐ Les dépôts tiers sont inventoriés.
- ☐
debian-security-supportest installé. - ☐
check-support-statusa été exécuté. - ☐ Chaque paquet signalé a une décision documentée.
- ☐ Les services exposés sont inventoriés.
- ☐ Les conteneurs et applications hors APT sont suivis.
- ☐ Le noyau actif est à jour.
- ☐ Les sauvegardes sont testées.
- ☐ Les avis LTS sont suivis.
- ☐ Une date de migration Debian 13 est définie.
- ☐ Les mesures compensatoires ont une date de fin.
Conclusion
Debian 12 reste utilisable et maintenue sous LTS jusqu’au 30 juin 2028.
Cette phrase doit cependant être complétée :
- seules certaines architectures sont couvertes ;
- certains paquets peuvent être exclus ou limités ;
- les dépôts tiers suivent leur propre calendrier ;
- les applications hors APT doivent être suivies séparément ;
- Debian recommande de migrer vers Debian 13 lorsque cela est possible.
La bonne approche consiste à :
- mettre Bookworm à jour ;
- vérifier l’architecture ;
- installer
debian-security-support; - exécuter
check-support-status; - inventorier les services et dépendances ;
- réduire l’exposition des composants non couverts ;
- préparer Debian 13.
Le LTS est une période de transition sécurisée. Il ne remplace pas une stratégie de cycle de vie.
Besoin d’auditer vos serveurs Linux ?
AGE-Info accompagne les TPE et PME dans la maintenance de leurs infrastructures Linux.
Nous pouvons notamment :
- inventorier les versions et architectures ;
- vérifier la couverture LTS ;
- analyser les paquets et dépôts tiers ;
- identifier les services exposés ;
- sécuriser les sauvegardes ;
- préparer une migration Debian 13 ;
- tester la restauration ;
- documenter le cycle de vie des serveurs.