Résumé

  • Annoncé le 27 septembre, le premier Internet-Draft individuel d’Andreas Ehstand propose un vocabulaire des actes de supervision humaine. Il ne constitue ni une norme approuvée par l’IETF ni un format de journal imposé aux systèmes d’agents.
  • L’observation atteste au plus qu’un élément a été présenté ; la vérification porte sur une propriété nommée ; la décision choisit une conduite ; l’autorisation de mise en œuvre suppose une compétence préexistante et une action délimitée.
  • Un simple indicateur « approuvé » constate une interaction. Pour étayer à la fois la conformité d’une propriété et la permission d’agir, il faut pouvoir distinguer une vérification d’une autorisation.

L’expression « validation humaine » rassure, précisément parce qu’elle laisse beaucoup de choses dans l’ombre. Un écran a-t-il seulement été affiché ? La personne a-t-elle examiné un critère précis ? A-t-elle choisi entre plusieurs issues ? Était-elle habilitée à libérer l’opération envisagée ? Une trace horodatée peut être parfaitement authentique tout en restant muette sur ces questions.

Le texte draft-ehstand-oversight-acts-00, mis à disposition le 27 septembre, donne des noms différents à ces actes. La page officielle le classe parmi les Internet-Drafts individuels actifs et rappelle qu’il ne bénéficie d’aucune approbation institutionnelle de l’IETF. Son objet est terminologique : il ne spécifie ni protocole, ni structure de données, ni procédure, ni méthode de mesure. Il serait donc trompeur d’annoncer une nouvelle obligation technique.

Dans la définition proposée, observer signifie qu’un objet a été présenté à la personne chargée de la supervision, sans prouver ce qu’elle en a perçu. Vérifier signifie apprécier une propriété explicitement désignée ; la réponse peut être positive, négative ou indéterminée. Cette conclusion ne vaut pas pour les autres caractéristiques de l’objet. Décider, c’est choisir une suite possible, même si aucune vérification n’a eu lieu. La « release » du projet, que l’on peut décrire comme l’autorisation de laisser agir le système, est une décision prise dans les limites d’un pouvoir détenu avant l’acte. Le clic ne crée pas ce pouvoir.

La permission ne démontre pas non plus que le résultat est juste.

Prenons une facture proposée par un agent, à titre d’exemple et non de cas réel. Une équipe peut vouloir prouver que le numéro de compte correspond à un fournisseur connu et que le paiement a été autorisé dans une limite déterminée. Le premier énoncé demande une vérification portant sur le compte ; le second, une autorisation reliée à une compétence préexistante. Le projet indique explicitement qu’il faudrait alors deux actes documentés. Répéter la même approbation, ou lui ajouter une signature cryptographique, ne transforme pas l’un en l’autre.

Le modèle W3C des justificatifs vérifiables sépare lui aussi la vérification d’un document de son adéquation à un usage donné ; il ne faut pas y lire une adoption de ce nouveau vocabulaire par le W3C.

Le risque le moins visible concerne l’étape où la vérification devrait avoir lieu. Si fermer la fenêtre produit toujours la mention « vérifié », que le critère ait été examiné ou non, l’échec prend la même apparence qu’une réussite. Le projet appelle cela une étape de vérification qui échoue en mode ouvert ; il évoque la détectabilité des erreurs et des tests de l’étape, sans prescrire de protocole de test ou de seuil satisfaisant. Ses considérations de sécurité mentionnent également le tamponnage mécanique, la substitution de l’objet examiné et les autorisations hors périmètre.

Ses considérations de vie privée rappellent qu’un suivi intensif du salarié peut livrer peu de preuves sur la qualité de l’action de l’agent.

Le test de gouvernance n’est donc pas de compter des humains présents dans une boucle. Il consiste à demander quel acte une trace prétend établir, sur quelle version de l’objet, à propos de quelle propriété et dans les limites de quelle autorité. C’est l’analyse éditoriale de Daniel Kade à partir d’une proposition individuelle, non un constat de défaillance chez un opérateur ni une exigence de l’IETF. La critique de Heng Lu contre la participation de façade invite à ne pas confondre présence et mandat ; elle ne dispense jamais d’établir les faits propres à chaque contrôle.

Sources