Ce qui se passe
L'annuaire des plugins Filament a dépassé les 1 000 plugins communautaires, et une cinquantaine s'y sont ajoutés depuis. Pour aider à choisir, l'équipe Filament y a intégré, discrètement, le score de Plumb, un outil de Kevin Ullyott qui évalue les paquets PHP.
Ce que Plumb mesure
- une note globale sur 100 ;
- 15 contrôles, en trois familles : sécurité, maintenance, santé de l'écosystème ;
- pour chaque contrôle : réussi, échoué ou ignoré, avec une explication courte et une page détaillée — pourquoi il compte, à quoi ressemble un résultat conforme, comment y arriver.
Plumb suit près de 170 000 paquets Packagist : la plupart des dépendances d'un projet Laravel ou Symfony ont donc déjà une note.
Un exemple de contrôle
Filament cite « GitHub Actions pinned to SHA » (plumbphp.dev/checks/security/actions-sha-pinned) : les actions tierces d'un workflow doivent être référencées par l'empreinte complète d'un commit, pas par une étiquette qu'on peut déplacer vers un autre code. Le plugin Custom Dashboards de Filament le passe, avec ses neuf références épinglées.
# Étiquette : son propriétaire peut la faire pointer ailleurs
- uses: actions/checkout@v4
# Empreinte : figée (remplacer par le SHA complet du commit voulu)
- uses: actions/checkout@<sha-de-40-caracteres> # v4Où le voir
- filamentphp.com/plugins : la note à côté de chaque plugin, pendant la recherche ;
- page d'un plugin : section « Package health », scores par famille et détail des 15 contrôles ;
- plumbphp.dev : recherche de n'importe quel paquet, et formulaire pour en faire analyser un qui manque.
Côté mainteneurs
- plugin public de l'annuaire : déjà analysé, rien à faire ;
- plugin privé et payant : lier son compte GitHub à Plumb, procédure en bas de plumbphp.dev/scoring ;
- paquet hors Filament : le chercher d'abord, sinon le soumettre.
Les limites
Une note agrège des signaux de maintenance et de configuration ; elle ne dit rien de ce que fait le code. Un paquet à 100/100 peut publier demain une version compromise, et un paquet peu actif n'est pas forcément dangereux. Filament le rappelle : relire le code reste le meilleur contrôle. L'annonce ne détaille pas non plus la pondération des 15 contrôles.
Source : Securing Filament plugins with Plumb, Laravel News, 5 octobre 2026.