Aller au contenu principal

Sujet

Légitimité institutionnelle

Au sein de la facette Sujet, la veille thématique Légitimité institutionnelle rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.

VIRP sort le pouvoir d’écriture de la passerelle, mais le droit à usage unique reste à construire

IETF

VIRP sort le pouvoir d’écriture de la passerelle, mais le droit à usage unique reste à construire

La révision 07 de VIRP déplace un pouvoir concret: la passerelle d’automatisation conserve une identité de lecture, tandis qu’un service distinct décide si une commande d’écriture peut atteindre l’équipement. Cette séparation réduit l’autorité permanente de la passerelle. Elle ne…

7 sept. 2026

Dossier

Une déclaration OSPS Baseline exige une version, un niveau et une date

Dans un registre de fournisseurs, la mention « conforme à OSPS » paraît nette. Elle ne l’est pas encore: le référentiel évolue par versions, module ses exigences selon la maturité du projet et ne décrit qu’un état observé à une date donnée.

7 sept. 2026

Dossier

Un audit d’AC n’est pas un verdict sur l’émission d’un certificat

Un rapport d’assurance annuel peut montrer que des contrôles d’autorité de certification ont été examinés sur une période définie. Il ne répond pas à lui seul à la question plus étroite qu’un tiers de confiance doit parfois poser: pourquoi ce certificat précis, pour ce nom et…

7 sept. 2026
Le message avait atteint le système du partenaire. La transaction n’était pas acceptée : RFC 1865

Histoire d'Internet

Le message avait atteint le système du partenaire. La transaction n’était pas acceptée : RFC 1865

Un accusé SMTP peut clore un transport sans clore une affaire. En 1996, le RFC 1865 expliquait aux utilisateurs de l’EDI qu’une connexion SMTP dédiée livrait directement au système du partenaire commercial et qualifiait cette livraison d’assurée. La formule décrivait une…

7 sept. 2026

Dossier

Un déclencheur workflow_run de GitHub Actions n’est pas un verdict de confiance d’artefact

Un déclencheur `workflow_run` de GitHub Actions peut séparer utilement un contrôle amont d’un flux aval plus privilégié. Il ne prouve pas que le résultat amont, l’artefact repris en aval ou une opération ultérieure sur une cible sont dignes de confiance.

7 sept. 2026
Un jeton OIDC GitHub Actions n’est pas un verdict d’autorisation cloud

Dossier

Un jeton OIDC GitHub Actions n’est pas un verdict d’autorisation cloud

Un jeton OIDC de GitHub Actions peut porter l’identité d’un contexte de workflow vers un fournisseur externe. Il ne démontre pas, à lui seul, qu’une politique de confiance cloud a correspondu, qu’une session a été émise, qu’une ressource a permis une action ou qu’une cible a…

6 sept. 2026
Avant la connexion, l’adresse devait dire qui paierait : RFC 1681

Histoire d'Internet

Avant la connexion, l’adresse devait dire qui paierait : RFC 1681

Une règle tarifaire découverte après usage n’est plus un choix préalable. En 1994, RFC 1681 imagina qu’un serveur Gopher puisse rediriger automatiquement un appelant vers une adresse payante sans lui présenter l’avertissement attendu. La parade proposée consistait à faire porter…

6 sept. 2026

Dossier

Un groupe de concurrence GitHub Actions n’est pas un verdict de sérialisation du déploiement

Un groupe de concurrence GitHub Actions peut réduire des conflits entre jobs ou exécutions nommés. Il ne démontre pas, seul, l’ordre de toute action conséquente contre une cible ni l’effet de cette action.

6 sept. 2026

Dossier

Une alerte Dependabot écartée n’est pas un verdict de remédiation

Une alerte Dependabot écartée consigne une décision de triage relative à un signal de dépôt. Cette décision peut être raisonnable. Elle ne prouve pas, à elle seule, qu’une dépendance a été corrigée, qu’un artefact a été livré ou qu’un environnement en exécution a changé.

6 sept. 2026
Le RFC de la courtoisie répartissait les responsabilités, sans créer d’arbitre mondial

Histoire d'Internet

Le RFC de la courtoisie répartissait les responsabilités, sans créer d’arbitre mondial

En 1995, l’Internet mit ses usages par écrit tout en refusant d’en faire une loi universelle. RFC 1855 se présentait comme un document d’information, non comme une norme, et comme un minimum que chaque organisation pouvait adapter. Cette modestie juridique cachait une…

6 sept. 2026

Dossier

Une version PyPI retirée n’est pas un verdict de retrait du paquet

Le retrait (« yank ») sur PyPI modifie la manière dont un dépôt présente une version aux outils de sélection. C’est un signal utile, mais non une preuve que le paquet a été supprimé, compromis, révoqué ou abandonné par tous ses utilisateurs.

6 sept. 2026
Une NetworkPolicy Kubernetes n’est pas le verdict d’un flux réseau

Dossier

Une NetworkPolicy Kubernetes n’est pas le verdict d’un flux réseau

Une `NetworkPolicy` Kubernetes peut déclarer avec précision les connexions de couche 3/4 qui devraient rester permises pour des Pods sélectionnés. Elle n’est pas la transcription d’une connexion donnée. Sa présence ne prouve ni qu’une implémentation CNI l’a appliquée à un instant…

6 sept. 2026
Un acteur pouvant contourner un ruleset GitHub n’est pas un événement de contournement

Dossier

Un acteur pouvant contourner un ruleset GitHub n’est pas un événement de contournement

Un dépôt peut désigner à l’avance les personnes, rôles, équipes, applications ou clés capables de contourner un ruleset GitHub. C’est une décision de contrôle réelle. Ce n’est pas la preuve qu’un de ces acteurs a contourné une règle sur une ref déterminée, ni le procès-verbal…

6 sept. 2026
Retirer un collaborateur PyPI ne révoque pas un Trusted Publisher

Dossier

Retirer un collaborateur PyPI ne révoque pas un Trusted Publisher

Retirer une personne d’un projet est une décision d’accès réelle. Ce geste ne prouve pas, à lui seul, que les voies de publication automatisées ont été retirées.

6 sept. 2026

Dossier

Une liaison de politique d’admission Kubernetes n’est pas un résultat d’application

Une liaison rend une intention de contrôle lisible. Elle ne remplace ni la requête qui a été examinée, ni le chemin qui a produit une réponse, ni la preuve de persistance qui suit cette réponse.

6 sept. 2026

Dossier

Un dépôt GitHub archivé n’est pas une décision de retrait

L’archivage dans GitHub rend un dépôt visible mais non modifiable. Ce signal peut ouvrir une vérification sérieuse. Il ne choisit pas, pour l’organisation qui utilise un composant, le retrait d’une version précise ni la manière d’en porter le risque.

6 sept. 2026

Dossier

Un Scorecard OpenSSF n’est pas une décision de dépendance

Un score de sécurité peut accélérer une discussion. Il ne peut pas décider, à la place d’une organisation, quel composant elle accepte dans son propre système.

6 sept. 2026
Un « Finality Sink » ne protège pas l’API qui le contourne

IETF

Un « Finality Sink » ne protège pas l’API qui le contourne

Un contrôle peut être irréprochable et pourtant facultatif. C’est le cas lorsqu’un agent doit présenter une autorisation liée à l’acte sur une route, mais conserve un identifiant capable d’atteindre une seconde API. Le nouvel Internet-Draft individuel de Sangam Das décrit un «…

6 sept. 2026
Un fichier CODEOWNERS n’est pas une preuve de revue

Dossier

Un fichier CODEOWNERS n’est pas une preuve de revue

Un fichier `CODEOWNERS` peut indiquer à GitHub vers qui orienter une demande de revue lorsqu’un chemin change. C’est une règle de routage utile. Ce n’est ni le journal d’une demande effectivement reçue, ni la preuve qu’une personne alors éligible a relu le bon diff, ni le relevé…

6 sept. 2026
Une expression de licence SPDX n’est pas un verdict de conformité

Dossier

Une expression de licence SPDX n’est pas un verdict de conformité

Une chaîne comme `MIT` ou `GPL-2.0-only OR BSD-3-Clause` peut passer d’un en-tête de fichier à un inventaire logiciel, puis à un dossier de livraison, sans perdre sa forme. Cette continuité est utile. Elle ne transforme pas la chaîne en avis juridique, en autorisation de…

6 sept. 2026