L’annuaire Filament a dépassé 1 000 plugins communautaires. Environ 50 entrées supplémentaires ont été ajoutées depuis le précédent bilan. Relire le code reste la meilleure protection. Les avis de sécurité et les pull requests Dependabot restées longtemps ouvertes fournissent aussi des signaux utiles. Les vérifier manuellement prend du temps et favorise les oublis.

L’annuaire intègre désormais Plumb, un outil créé par Kevin Ullyott qui analyse les packages PHP. Il regroupe les contrôles de sécurité et de maintenance dans un score. Une troisième catégorie évalue la santé de l’écosystème. Le résultat apparaît dans la recherche et sur les pages des plugins. Leur section « Package health » affiche les scores par catégorie et le statut des 15 contrôles, y compris ceux qui ont été ignorés.

Les plugins publics sont analysés automatiquement. Les propriétaires de plugins privés et payants doivent relier leur compte GitHub à Plumb depuis la page de scoring. Au moment de la publication, Plumb suivait aussi près de 170 000 packages sur Packagist. Les propriétaires de packages PHP ou Laravel situés hors de l’écosystème Filament peuvent rechercher un résultat existant ou demander une analyse depuis la page d’accueil de Plumb.

Un score de 100/100 correspond au meilleur résultat selon les contrôles de Plumb. Les scores inférieurs sont accompagnés d’un détail pour chaque résultat. Le plugin Custom Dashboards de Filament possède par exemple neuf références tierces dans ses workflows GitHub Actions. Toutes sont verrouillées sur des SHA de commit précis. Les pages consacrées aux contrôles expliquent leur intérêt et les conditions de réussite. Elles indiquent aussi comment corriger un échec.