Résumé
- Le 24 septembre 2026, l’IESG a conclu « Approved No Problem » pour
draft-irtf-t2trg-taxonomy-manufacturer-anchors-21: le texte touche des travaux IETF, sans conflit faisant obstacle à sa publication. - Ce document de la filière IRTF vise le statut Informational. Il dit explicitement qu’il nomme cinq méthodes de fabrication d’IDevID sans les évaluer ni les classer.
- Avocado, Broccoli, Carrot, Squash et Spinach indiquent où naît la clé et par quelles mains elle passe. Ils ne prouvent ni l’entropie, ni la garde des secrets, ni la résilience de l’autorité de certification.
Ce que le feu vert ne dit pas
La formule « Approved No Problem » pourrait être lue comme un avis de sécurité. La procédure RFC 5742 pose une autre question : la publication d’un document provenant d’une filière non-IETF entre-t-elle en conflit avec les travaux normatifs de l’IETF ? Pour cette taxonomie, l’IESG a repéré des liens avec ANIMA, LAMPS, TEEP, RATS et SUIT, puis jugé que ces liens n’empêchaient pas de publier.
Le Datatracker conserve la frontière institutionnelle : il s’agit d’un Internet-Draft IRTF, sans approbation de l’IETF ni statut formel dans son processus de normalisation. RFC 5743 qualifie les RFC IRTF de résultats de recherche, et non de produits IETF. La décision du 24 septembre fait donc tomber un obstacle de procédure ; elle ne certifie aucune usine, puce ou mise en œuvre.
Le projet est tout aussi net sur sa propre ambition. Il veut donner des noms communs aux mécanismes, pas les noter. Il refuse un classement numérique, car le résultat dépend aussi de facteurs humains et de processus que devrait traiter une démarche formelle comme ISO 27001. Aucun MUST normatif ne se cache derrière les légumes.
Cinq itinéraires pour un même secret
Avocado produit la clé privée dans l’appareil. Elle peut ne jamais en sortir, avantage majeur à condition que la source aléatoire soit fiable. La clé publique ou la CSR doit encore être reliée sans substitution au numéro de série, envoyée à l’autorité de certification, puis renvoyée sous forme de certificat. Enfin, le mode usine doit être fermé de manière durable.
Broccoli génère la paire de clés dans l’infrastructure de fabrication. L’usine peut préparer le certificat avant que l’appareil arrive et éviter de bloquer la chaîne sur la latence de la CA. En échange, le secret devient visible par un système et potentiellement par du personnel de production. La fenêtre de stockage, le canal d’injection et la compromission de l’équipement deviennent centraux.
Carrot part d’une graine secrète propre à chaque composant, fournie par le fabricant du silicium. L’appareil et un système du constructeur dérivent la même paire ; la copie privée côté constructeur peut ensuite être détruite. La méthode contourne une mauvaise source aléatoire embarquée, mais crée un inventaire de graines et une remise sensible entre deux entreprises. Le draft qualifie justement ce transfert de maillon faible.
Squash fait générer et conserver la clé par un Secure Element monté dans l’appareil. La résistance à l’extraction est la promesse technique. Elle ne renseigne pas, à elle seule, sur l’intégration, la liaison au numéro de série, la CA ou le renouvellement futur.
Spinach déplace encore la génération vers l’usine du fournisseur de Secure Elements. Celui-ci peut utiliser sa propre CA, agir pour le constructeur ou joindre la CA de ce dernier. Des composants déjà provisionnés circulent alors dans la logistique. Vol, activation, inventaire client et attribution du certificat deviennent des contrôles de premier rang.
La taxonomie révèle ainsi le déplacement du risque. Elle ne le fait pas disparaître.
Le certificat ne raconte pas sa naissance
Une signature valide relie une identité et une clé publique à une CA. Elle ne montre pas si la clé privée provient d’un bon générateur aléatoire, d’une station d’usine compromise, d’une graine mal livrée ou d’un Secure Element correctement isolé. Deux certificats identiques en apparence peuvent cacher des histoires de production opposées.
Le reçu de fabrication doit donc survivre séparément. Il relie un lot au procédé annoncé, au silicium et au micrologiciel, à l’événement de création ou d’injection, au numéro de série, à l’opération de la CA et à la fermeture de l’accès usine. Pour Carrot, il faut tracer la provenance, l’accès et la destruction des graines. Pour Spinach, il faut réconcilier les composants provisionnés, leur activation et l’identité effectivement signée.
Le projet montre aussi pourquoi la CA appartient à l’analyse. Sa clé peut être divulguée, perdue ou utilisée pour une signature non autorisée. Une ancre gravée dans du matériel à longue durée de vie peut être impossible à remplacer sans rappel. La perte légitime d’une clé de signature ou de révocation peut immobiliser une flotte sans qu’aucun attaquant ait volé quoi que ce soit.
Les vraies questions sont donc opérationnelles : profondeur de la PKI, lieu de conservation de la racine, rotation des CA subordonnées, partage et récupération des secrets, durée de vie de l’ancre, algorithmes pris en charge, mécanisme de remplacement et usage autorisé de chaque certificat.
Dans le cadre proposé par Heng Lu, le résultat de l’IESG appartient à la couche procédurale ; les cinq noms à la couche du vocabulaire ; le certificat à la couche de l’artefact. Seul le comportement observé — clé non extractible, reprovisionnement refusé, ancre correcte, rotation et reprise réussies — atteint la couche d’exécution.
Sources
- Contrôle de conflit de l’IESG
- Fiche Datatracker de la taxonomie
- Révision 21 du projet IRTF
- RFC 5742 : examen des filières non-IETF
- RFC 5743 : filière documentaire IRTF
- RFC 2014 : principes et procédures de l’IRTF
- RFC 8995 : BRSKI
- RFC 9334 : architecture RATS
- RFC 9711 : Entity Attestation Token
- RFC 4949 : glossaire de sécurité Internet
- Heng Lu : primauté du code exécuté
- Heng Lu : spécification initiale minimale et adoption volontaire
- Heng Lu : couches de réalité et pouvoir symbolique
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

