Résumé

  • Dans la version 06 du projet individuel Agent Audit Trail, une session présentée sans enregistrement final session_end ne peut plus être qualifiée de complète par le vérificateur, même si la chaîne de hachage est intacte.
  • Une entrée de substitution après suppression doit désormais être signée sur son propre contenu par l’autorité de suppression; recopier la signature de l’entrée originale ne suffit pas.

Le dossier remis au contrôleur semble impeccable. Chaque empreinte correspond à l’entrée précédente. Pourtant, rien dans ce succès ne démontre que l’on a reçu les dernières entrées de la session. Il est possible de retrancher la fin d’une chaîne et de conserver un préfixe parfaitement vérifiable. C’est précisément là que le mot « valide » devient dangereux s’il tient lieu de jugement sur la totalité des faits.

Raza Sharif a déposé le 29 septembre la version 06 de son Internet-Draft individuel consacré au format Agent Audit Trail. Le nouvel alinéa 10 de la section 6.3 oblige le vérificateur à déclarer la complétude indéterminée, avec une fin impossible à vérifier, lorsque le dernier élément présenté n’est pas un enregistrement de clôture session_end. Les neuf vérifications précédentes peuvent avoir réussi. Le texte cite une clôture, une cadence de battements de cœur annoncée ou un ancrage extérieur comme moyens de borner cette fin; le seul chaînage cryptographique ne suffit pas.

Il faut être exact sur la nouveauté. La version 05 parlait déjà de clôture et de battements de cœur. La révision ne découvre donc pas le silence d’un journal. Elle transforme ce risque en limite explicite du verdict que peut rendre le vérificateur. Une interruption anormale n’est pas nécessairement une fraude; le document prévoit même le traitement des sessions orphelines après un arrêt brutal. Mais l’absence de clôture interdit désormais de convertir un contrôle de cohérence réussi en certificat de session achevée.

L’autre modification touche une suppression volontaire. La version précédente demandait de conserver la signature originale dans l’enregistrement de remplacement, appelé tombstone. Or cette signature authentifiait l’ancien contenu, non le nouveau message annonçant la suppression. La section 9.3 révisée exige, si la chaîne est signée, une signature neuve couvrant le tombstone lui-même, produite par l’autorité qui efface et identifiée par son propre signer_kid. La reprise de l’ancienne signature est interdite. Un remplacement non signé ou mal signé fait échouer la vérification d’une chaîne signée. Dans une chaîne non signée seulement, un tombstone non signé reste possible, mais sa présence doit être signalée. Le projet déconseille aussi de donner à la clé de l’agent le pouvoir d’effacer les traces de ses propres actes.

Ces deux corrections ne répondent pas à la même question. La première demande jusqu’où s’étend la preuve de continuité temporelle; la seconde demande quelle personne ou quel service avait le droit de substituer une trace. Pour un audit exploitable, Daniel Kade propose un reçu de passation indiquant l’état de la dernière séquence, le signal de clôture ou l’ancrage disponible, le verdict de complétude et la clé habilitée à supprimer. C’est une proposition éditoriale de gouvernance, pas une obligation du projet.

Le statut du texte demeure limité: Datatracker le classe comme Internet-Draft individuel actif, à l’état I-D Exists, sans filière RFC ni approbation de l’IETF. Aucune intrusion réelle n’est établie. La nouvelle discipline consiste simplement à ne pas faire dire au calcul plus que ce qu’il prouve: les entrées présentées peuvent être intègres sans que le dossier soit entier.

Sources