Résumé

  • Dans la version de fil 3, Wathīqa rend obligatoire un témoin contenant l’impulsion « pas avant », son certificat DER et, facultativement, l’impulsion immédiatement suivante.
  • La signature classique authentifie l’impulsion aujourd’hui ; la thèse post-quantique repose plutôt sur la continuité SHA-512 et sur la preuve externe que cette valeur figurait dans la chaîne réellement publiée.
  • Le texte contient une contradiction opératoire : les sections 4 et 5 définissent la version 3, tandis que la section 6 ordonne encore de rejeter toute version autre que 1 ou 2.

Une révision de document, pas une décision de normalisation

Le 6 septembre 2026, Hessa Alhemeiri et ses coauteurs ont soumis la révision 01 de Wathīqa: Post-Quantum Evidence Record Syntax. Le Datatracker la présente comme un Internet-Draft individuel actif, visant le statut expérimental. Il n’existe ni stream IETF, ni directeur de zone responsable, ni consensus de groupe de travail. L’objet de l’analyse est donc le mécanisme proposé, non une norme adoptée ou un déploiement constaté.

La version 00 cherchait déjà à renouveler les preuves avant la rupture d’un algorithme. Elle pouvait joindre un reçu « pas après » et un témoin optionnel, mais la valeur de beacon utilisée pour « pas avant » restait explicitement non authentifiée. Cette limite a déjà fait l’objet d’un article distinct. La nouveauté de la révision 01 est étroite et substantielle : la version de fil 3 transforme cette valeur en paquet vérifiable et impose la présence des témoins.

Cette distinction évite de confondre trois réalités. Une valeur qui ressemble à une date n’a pas d’émetteur prouvé. Une signature valide prouve une opération de clé, pas une place dans une séquence publique. Une liaison de hachage prouve une relation entre deux objets, pas que des observateurs indépendants ont vu la chaîne à l’époque annoncée.

Ce que la version de fil 3 authentifie

Le premier élément de witnesses porte la source, l’impulsion complète, le certificat encodé en DER et un successeur facultatif. D’autres beacons indépendants peuvent suivre. Le hachage de la chaîne du dossier de preuve engage l’encodage CBOR déterministe du tableau ; remplacer un témoin après coup modifie donc l’entrée du renouvellement suivant.

Le contrôle commence par recalculer la sortie de l’impulsion. Le vérificateur calcule ensuite certId comme SHA-512 du certificat DER, compare le certificat à l’ancre épinglée, vérifie la signature et confirme les champs qui lient l’impulsion à la valeur « pas avant ». Une bonne syntaxe ne compense ni une sortie non reproductible, ni un certificat non autorisé, ni une signature invalide.

Le gain est réel : l’ancien nombre sans propriétaire devient une assertion cryptographique reproductible. Le dossier conserve les octets nécessaires à une nouvelle vérification, et l’engagement du tableau empêche leur substitution silencieuse au prochain renouvellement. Mais le verdict reste limité : le détenteur de la clé privée épinglée a signé cette impulsion. Rien ne prouve encore qu’elle occupait la position historique revendiquée dans le flux public.

Le successeur renforce la continuité, pas l’observation publique

Le successeur optionnel doit porter l’index suivant, appartenir à la même chaîne, réussir sa propre authentification et contenir un engagement rétroactif vers la première impulsion. Si ces conditions sont réunies, le verdict CHAIN_CONFIRMED décrit une continuité immédiate. Sans successeur, AUTHENTICATED_NO_SUCCESSOR conserve le fait plus modeste : l’impulsion est authentique, mais le paquet n’apporte pas le maillon suivant.

INVALID couvre l’échec structurel ou cryptographique. Les anciens dossiers peuvent rester LEGACY_UNAUTHENTICATED au lieu d’être promus par convenance. Ce vocabulaire mérite d’être stocké tel quel. Une interface unique « vérifié » effacerait la différence entre identité de signature, succession et observation historique, alors que chacune dépend d’une autorité différente.

Même une paire correctement signée peut être construite tardivement par un détenteur de clé ou après compromission. Les index et le retour de hachage peuvent être cohérents entre eux sans que la paire ait jamais été publiée au moment allégué. C’est pourquoi le texte demande une preuve que la valeur faisait partie de la chaîne réellement diffusée : copie détenue indépendamment, récupération en direct ou archive.

Une archive utile doit produire plus qu’un drapeau. Son reçu devrait identifier la source, l’identifiant de chaîne, l’index, les octets ou le condensat observés, le moment et la méthode d’acquisition, l’autorité de conservation et la politique de rétention. L’indépendance de garde est essentielle : si le producteur du dossier, l’opérateur du beacon et l’unique archiviste sont la même entité, la corroboration externe disparaît.

Où se trouve exactement la propriété post-quantique

Le projet décrit à juste titre la signature RSA de l’impulsion comme une défense classique, répétable, en profondeur. Elle permet d’authentifier aujourd’hui et de recontrôler lors d’un renouvellement. Elle ne doit pas devenir, par glissement marketing, le fondement post-quantique d’un dossier conçu pour durer au-delà des hypothèses de clé publique classiques.

La propriété de placement plus durable vient de la résistance aux préimages et secondes préimages de SHA-512 dans une chaîne où chaque impulsion engage la précédente, complétée par l’observation externe. ML-DSA et SLH-DSA, normalisés par les FIPS 204 et 205, peuvent protéger de nouveaux actes de renouvellement. Ils ne prouvent pas rétroactivement qu’une valeur arbitraire fut publiée des années plus tôt.

Une architecture honnête associe donc chaque proposition à son hypothèse : signature de l’impulsion, autorisation du certificat, succession immédiate, présence dans la chaîne publiée, intégrité du renouvellement et décision locale. Dire simplement « horodatage résistant au quantique » supprime précisément les frontières dont dépend l’audit.

Une contradiction bloque la promesse d’interopérabilité

Les sections 4 et 5 introduisent wire_v = 3 et détaillent le traitement des témoins. La section 6 conserve toutefois une règle antérieure : absence de version égale 1, version 2 admise, toute autre valeur rejetée. Un parseur littéral suivant cette section refuse la version que le reste du document vient de définir.

Ce n’est pas une coquille sans conséquence. L’admission de version précède toute vérification du témoin. Deux équipes peuvent donc obtenir des décisions opposées sur les mêmes octets en suivant deux passages normatifs différents. La règle doit être corrigée et couverte par des vecteurs positifs et négatifs avant qu’un support privé puisse être présenté comme interopérable.

Le module ASN.1 auquel renvoie le texte n’est pas fourni dans le document examiné. Les deux types de média sont des demandes de réservation, non la preuve d’enregistrements IANA achevés. Il faut conserver la version exacte du draft, le condensat du module externe et les identifiants provisoires utilisés par chaque expérience.

Limites de cette analyse

Nous n’avons exécuté aucune implémentation, interrogé aucun beacon, reproduit aucun vecteur ni vérifié l’épisode de rotation de certificat rapporté par le draft. Nous ne concluons ni à une adoption IETF, ni à un enregistrement IANA, ni à un déploiement ou à des performances. La révision peut changer, expirer ou être remplacée.

Elle offre néanmoins une leçon institutionnelle forte. Le document interne peut conserver une impulsion et ses relations cryptographiques ; il ne peut pas fabriquer l’indépendance historique. L’archive externe n’est pas une annexe administrative. Elle est l’un des détenteurs d’autorité qui rendent le récit temporel réfutable.

Sources