Un CPU saturé se manifeste par un site lent, une frappe SSH qui accroche et des tâches cron en timeout. La cause peut être une croissance légitime, un programme emballé, voire un cheval de Troie de minage. Voici l'ordre de diagnostic.

Étape 1 : identifier le consommateur

Lancez top (appuyez sur P pour trier par CPU) ou le plus convivial htop, et notez le nom et le PID du processus en tête. Trois scénarios :

  • Un processus métier que vous reconnaissez (mysql, php-fpm, node…) → passez à l'étape 2 ;
  • Un nom inconnu ou déguisé (chaînes aléatoires, kdevtmpfsi, xmrig…) → probablement un trojan de minage, sautez à l'étape 4 ;
  • iowait élevé plutôt que CPU utilisateur (valeur wa importante dans top) → le vrai goulot est le disque ; enquêtez sur les IO disque.

Étape 2 : causes courantes pour les processus métier

  • MySQL : requêtes lentes sans index. Activez le journal des requêtes lentes et indexez les parcours de table complets ;
  • PHP / Node : boucles infinies, ou matraquage par des robots. Cherchez dans les logs d'accès des IP anormalement fréquentes et appliquez limitation de débit ou blocage pare-feu ;
  • Tâches cron empilées : la suivante démarre avant la fin de la précédente et les tâches s'accumulent — protégez les scripts avec un verrou (flock).

Étape 3 : l'offre est-elle simplement trop petite ?

Si la charge moyenne dépasse durablement votre nombre de cœurs en pointe alors que chaque processus se comporte normalement, le trafic réel a dépassé la configuration. Quand la marge d'optimisation est mince, augmenter le CPU est la solution économique.

Étape 4 : gérer un trojan de minage présumé

Symptômes : CPU cloué à 100 % en continu, noms de processus bizarres, processus qui ressuscitent après un kill, entrées crontab inconnues. Ordre de réponse : coupez le réseau au processus suspect, inspectez crontab -l et /etc/cron.* à la recherche de tâches étrangères, et vérifiez ~/.ssh/authorized_keys pour des clés publiques injectées. Important : un trojan est difficile à éliminer complètement — le plus sûr est de sauvegarder vos données et de réinstaller l'OS, puis d'appliquer le durcissement pare-feu et connexion par clé décrit dans nos articles sécurité. Contactez le support 00Shark si besoin.