L’antivirus du Hub — ClamAV, un test EICAR et une quarantaine

Le Hub · Antivirus

Ce qui entre
passe d’abord par l’antivirus.

Une pièce jointe, un fichier déposé par un inconnu, un document récupéré sur le web : avant d’être rangé, il est analysé. S’il est infecté, il est isolé.

À quoi ça sert

Un programme qui reçoit des fichiers prend un risque. Un utilisateur dépose un document piégé, un courrier arrive avec une pièce jointe douteuse, et le fichier finit dans le stockage, prêt à être ouvert par quelqu’un d’autre.

Le Hub règle la question une fois pour tous les programmes qu’il fait tourner. Il porte un antivirus, ClamAV, que chaque programme appelle avant de ranger un fichier. Personne n’a à installer, mettre à jour ou surveiller un antivirus dans chaque application.

Ce qu’on voit à l’écran

La page Antivirus ClamAV de la console du Hub thesocle.net : statut En ligne, version et date des signatures, quarantaine, statistiques de scan, boutons Recharger signatures et Test EICAR

L’écran est celui du Hub thesocle.net, au 2026-09-23 (Hub 3.51.1).

Quatre tuiles en haut. Le statut : « En ligne ». La version : ClamAV 1.5.2, avec le numéro de la base de signatures (28131) et sa date, le 22 septembre 2026 au matin. On sait donc d’un coup d’œil que les signatures ont moins d’un jour. La tuile Signatures affiche « N/A » : ce compteur n’est pas encore alimenté. La quarantaine est vide : 0 fichier.

Les statistiques de scan. Cinq analyses au total sur ce Hub, aucune infection affichée, un taux de fichiers sains de 100 %. Le temps moyen n’est pas affiché. L’antivirus n’analyse que ce qu’on lui confie : le chiffre reflète les fichiers soumis, pas la taille du stockage.

Deux entrées en bas. La quarantaine, pour libérer ou supprimer un fichier isolé, et l’historique des scans, pour retrouver chaque analyse.

Deux boutons en haut à droite. « Recharger signatures » force la relecture de la base. « Test EICAR » soumet le fichier d’essai standard des antivirus : un antivirus qui fonctionne doit le reconnaître.

Comment on s’en sert

On vérifie qu’il répond

On clique sur « Test EICAR ». La réponse doit nommer le fichier d’essai comme infecté. Un statut « En ligne » ne suffit pas : seul ce test prouve que l’analyse a lieu.

Le programme soumet ses fichiers

Avant de ranger un fichier reçu, le programme le transmet à l’antivirus du Hub et lit la réponse : sain ou infecté.

Un fichier infecté est isolé

Il est mis en quarantaine au lieu d’être rangé. L’administrateur le voit dans la liste.

On décide

Depuis la quarantaine, on libère un faux positif ou on supprime le fichier.

Sous le capot

Worker clamav_worker
Actions MCP scan_bytes, scan_test, get_status, get_clamd_stats, get_scan_stats, get_scan_history, get_signature_info, force_reload_signatures, list_quarantine, get_quarantine_file, release_quarantine, delete_quarantine
Analyse clamd, joint en TCP (INSTREAM) ; scan_bytes reçoit le contenu encodé en base64
Contrôle scan_test soumet EICAR ; la réponse attendue est Eicar-Test-Signature FOUND
Qui l’appelle les programmes, les pièces jointes du courrier entrant (mail_attachment_worker), les pièces jointes des Salons
Console /hub/antivirus

Comme toute action du Hub, scan_bytes s’appelle en REST depuis le code, ou en MCP par un agent IA sous le nom clamav_worker__scan_bytes.

Les limites d’aujourd’hui

L’antivirus ne parcourt pas le stockage de lui-même. Il analyse ce que chaque programme lui soumet, et les pièces jointes du courrier et des Salons. Un programme qui range un fichier sans le soumettre ne bénéficie pas de la protection : c’est à prévoir quand on le construit.

Un statut « En ligne » ne prouve pas que l’analyse fonctionne. Le test EICAR, si. On le joue à la mise en service du Hub, puis après chaque mise à jour.

Des fichiers qui arrivent de l’extérieur ?

Retour en haut

Mentions légales · Confidentialité · Contact

© 2026 LMVI Conseil — SARL, SIREN 949 417 620 · [email protected]