Sujet
Automatisation de la sécurité
Au sein de la facette Sujet, la veille thématique Automatisation de la sécurité rassemble des articles qui partagent un même sujet, un même signal ou un même thème de suivi. Cette page offre aux lecteurs un parcours plus riche à travers les reportages associés, les preuves issues de sources publiques, les acteurs du marché et les implications pour l’infrastructure, avec suffisamment de contexte pour comprendre pourquoi le sujet compte pour les mouvements d’entreprises, les décisions de gouvernance, l’exposition régionale et le risque opérationnel. Les lecteurs peuvent comparer les signaux récurrents, les organisations concernées, les preuves publiques, le contexte du marché, la continuité de service, les achats, la concurrence, la conformité et les questions de planification stratégique liées au sujet, au lieu de se contenter d’une liste succincte d’articles correspondants. Elle explique ce que couvre le sujet, quels acteurs ou politiques de l’infrastructure sont impliqués, quelles preuves étayent la couverture et pourquoi le sujet peut être important pour les opérateurs, les clients, les investisseurs et les lecteurs de politiques publiques.
Dossier
L’appareil a quitté SCIM. Son accès réseau attendait encore une décision : RFC 9944
Supprimer un objet Device permet de dire ce que le service SCIM montrera désormais. Cela ne permet pas, à lui seul, de dire ce qu’un réseau a effectivement refusé. RFC 9944 trace cette frontière: la suppression exprime l’intention d’une application; le serveur SCIM et sa…
Dossier
L’alarme a changé d’état. La cause restait à établir : RFC 9940 et la frontière de la preuve
Une alarme est utile lorsqu’elle accélère l’attention sans feindre d’avoir déjà expliqué le réseau. RFC 9940 apporte précisément ce vocabulaire de retenue: mesure, événement, défaut, problème, symptôme, cause et décision peuvent se suivre, mais aucun ne vaut automatiquement pour…
Dossier
L’identifiant DNS était à zéro. Le cache devait pourtant garder l’heure : RFC 9953 et la preuve en DoC
Dans un réseau contraint, éviter une requête amont inutile est un gain réel. Mais un objet que l’on peut réutiliser n’est pas, pour autant, un jugement sur l’autorité de sa réponse. RFC 9953 construit précisément cette économie sans effacer l’horloge qui la limite.
Dossier
Le reçu a inscrit une déclaration au registre. Il n’a pas décidé de lui faire confiance : RFC 9943 et SCITT
Dans une chaîne logicielle, le mot « vérifié » se propage vite. Une déclaration est signée, un service de transparence l’accepte, un reçu contient une preuve vérifiable, et une interface transforme ce parcours en signal vert. Il devient alors commode de dire que l’artefact est…
Dossier
Le jeton a nommé la puce. Il n’a pas décidé la porte : RFC 9783 et l’autorité d’attestation PSA
Un jeton d’attestation signé peut donner une impression trompeuse de conclusion. Son nonce répond au défi, son identifiant client est connu, il décrit une instance, une implémentation, un état de cycle de vie et des composants logiciels. Il devient alors tentant de lire ce paquet…
Dossier
La fiche a perdu son UID. Elle n’a pas perdu ses limites : RFC 9982 et l’autorité d’identité des enregistrements
Lorsqu’un carnet d’adresses rencontre une fiche sans identifiant commode, la tentation est de combler le vide. Un convertisseur peut produire une chaîne, une base relationnelle peut enfin la référencer, un service de synchronisation peut la traiter comme stable. RFC 9982 refuse…
Dossier
La requête multicast a atteint le groupe. Elle n’a pas autorisé l’action : RFC 10020 et la preuve CoAP
Une commande protégée, quelques réponses et une interface qui verdit: dans un système contraint, il est tentant d’appeler cela une action collective achevée. RFC 10020 rend la communication de groupe CoAP bien plus explicite. Il ne transforme pourtant ni une adresse multicast, ni…
Dossier
La clé de groupe a atteint les appareils. Elle n’a pas décidé l’acte : RFC 10020 et l’autorité CoAP de groupe
Un message protégé peut quitter un émetteur et être lisible par un groupe. Il ne transforme pas cinq récepteurs en une seule volonté. RFC 10020 donne aux systèmes contraints un moyen précis de parler à un groupe sans effacer les preuves distinctes d’appartenance, d’admission, de…

IETF
Sean Turner et la preuve de clé privée qui n’autorisait pas le certificat
Une requête signée est une enveloppe dont on peut vérifier l’intégrité. Ce n’est pas un mandat donné à l’autorité de certification: le porteur de la clé, l’identité revendiquée, les changements de l’intermédiaire et la décision d’émettre restent quatre objets distincts.
Dossier
Le modèle a nommé un point d’accès. Il n’a pas démarré le service : RFC 10009 et l’autorité de configuration HTTP
Un point d’accès HTTP peut paraître établi bien avant d’exister réellement. Une URI figure dans l’arbre de gestion, des versions sont admises, des paramètres TLS et un proxy sont indiqués, un serveur reçoit un nom. Ce sont des décisions utiles et vérifiables. RFC 10009 les rend…
Dossier
L’appel a abouti. L’identité devait encore être établie : RFC 9970 et la frontière de décision locale
Un appel peut atteindre une vraie terminaison tout en conduisant à la mauvaise décision. C’est la faille que RFC 9970 rend explicite. STIR apporte une preuve cryptographique sur l’origine d’une requête SIP; il ne répond pas, à lui seul, à la question du demandeur: ai-je joint la…
Dossier
Ce que sait réellement un rapport agrégé : RFC 9990 et la frontière avant toute mesure
Un rapport DMARC agrégé est une observation formulée par un système de réception, non le jugement définitif d’un réseau sur un domaine. Il peut révéler une source oubliée, une configuration instable ou un volume qui mérite enquête. Il ne permet pas, seul, d’identifier une…
Dossier
La préférence fut publiée. Ce n’était pas un contrôle de l’IA : RFC 9969
RFC 9969 ne transforme pas une préférence publiée en pouvoir sur un système d’IA. Le rapport rend visible un problème de coordination: une préférence peut être exprimée, attachée à un contenu et observée lors d’un crawl sans pour autant identifier le collecteur, prouver un usage…
Dossier
L’identifiant de provisioning n’était pas un accès réseau : RFC 9965
RFC 9965 offre à un pair EAP sans identifiants une manière de demander un parcours de provisioning limité. Un identifiant `eap.arpa` décrit cette demande; il ne prouve ni l’identité du pair, ni l’émission d’un identifiant, ni un accès normal au réseau.
Dossier
Une signature de clé d’hôte n’achève pas la décision de confiance locale : RFC 10042
RFC 10042 ajoute à SSH une construction précise qui mêle ML-KEM et ECDH pour établir un secret de session. La signature du transcript compte, mais elle ne remplace ni la vérification locale de la clé d’hôte, ni l’authentification de l’utilisateur, ni une décision d’accès.
Dossier
Un nom SNI ne désigne pas à lui seul le serveur qui décide : RFC 9950
RFC 9950 permet de configurer séparément l’adresse de transport d’un serveur TACACS+, son nom de domaine pour SNI et les mécanismes de sécurité associés. Cette précision de configuration ne donne pas à un nom la capacité de prouver qui décide, ni ce qu’un service autorisera.
Dossier
Un test à débit fixe n’autorise pas la conclusion : RFC 9946
RFC 9946 réserve le test UDPSTP à débit fixe à une exploitation locale très précise. Cette restriction ne transforme ni le débit injecté ni le résultat observé en engagement de capacité.

Histoire d'Internet
Le bit préservait le chemin du retour, pas l'authenticité de la requête : le SRC HYPERchannel de la RFC 1044
La RFC 1044 ne disait pas simplement qu'une adresse source était « correcte ». Elle précisait le test: inverser les adresses du support devait ramener une réponse au processus d'origine. Cette précision faisait du bit SRC une preuve utile de réversibilité, tout en laissant hors…
Dossier
Le message CMC est arrivé. L’autorité de certification, elle, n’est pas arrivée avec lui : RFC 10003
RFC 10003 permet à un objet CMC de circuler par fichier, courrier, HTTP ou TCP. Cette circulation prouve une étape de transport, pas la compétence locale de décider d’un certificat.
Dossier
La clé est devenue portable. Sa garde ne l’est pas devenue : RFC 9964
La migration post-quantique peut donner l’illusion qu’un nouveau nom d’algorithme règle le problème de confiance. RFC 9964 est plus précis. Il rend les clés ML-DSA représentables dans JOSE et COSE au moyen d’Algorithm Key Pair, ou AKP. Il impose un algorithme et une information…
