Aller au contenu principal

Gouvernance / Dossier

Dossier

La veille Dossier couvre l’actualité publique qui touche l’infrastructure Internet, les décisions de gouvernance, les marchés de la connectivité, les flux de capitaux numériques et le risque opérationnel.

Répartition institutionnelleConflit juridique et politiqueRisque électoral et de contrôle
Visuel de signal pour Dossier
Gouvernance / DossierDossier
Dossiers actifs1 Dossier actif

Saga AFRINIC actuellement suivie de bout en bout.

Domaine principalGouvernance

Cartographie des risques de légitimité et de continuité des institutions.

MéthodeSignal + Chronologie + Chemins de défaillance

Analyse chronologique et des risques fondée sur des sources primaires.

Valeur de décisionÉlevé

Utilisé pour la planification de la continuité et de l'exposition aux politiques.

Articles récents

À la une : Dossier

742 articles

Dossier

LOCAL_PREF : le pouvoir de choisir une sortie se joue dans l’AS

Une préférence BGP ne mesure ni la qualité d’une liaison ni la légitimité d’une annonce. Elle traduit un choix de l’opérateur. Pour en maîtriser les conséquences, il faut retrouver ce choix dans les routes reçues, les décisions internes et le trajet des paquets.

27 août 2026

Dossier

Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation

Chrome n’a pas jugé ces certificats d’après leur seule date d’expiration. Le moment décisif était leur entrée dans les journaux de transparence et la confiance que le navigateur accordait encore à leur autorité à cet instant.

26 août 2026

Dossier

Le numéro était familier, pas sa signification : IPFIX et l’autorité d’un domaine d’observation

Après la reconnexion d’un exportateur, le collecteur retrouve le Template ID 256. Il conserve la définition de l’ancienne session, découpe les nouveaux octets et affiche des compteurs plausibles. Le tableau de bord paraît sain alors que les noms des champs sont faux. Le nombre…

25 août 2026

Dossier

Le TXT était exact. Le prestataire n’était toujours pas le domaine : DNS-01 et l’autorité d’une validation déléguée

Le départ du prestataire semblait complet: comptes humains fermés, secret CI supprimé, accès au coffre retiré. Pourtant `_acme-challenge` pointait encore vers sa zone. Son compte ACME a demandé un certificat générique, le bon condensat TXT est apparu et la validation a réussi. Le…

25 août 2026

Dossier

Le plafond qui retire plus qu’il ne refuse : gouverner maximum-prefix en BGP

Une limite maximum-prefix ressemble à une simple précaution de capacité. Elle devient pourtant une décision de continuité dès lors que son dépassement peut fermer une session BGP entière. Sa légitimité dépend moins du nombre affiché que de la définition du compteur, de la…

25 août 2026

Dossier

La réponse DNS était sûre. Le choix de l’hôte ne l’était pas encore : SSHFP et l’autorité d’une empreinte

Un opérateur a saisi `ssh db`. Le suffixe de recherche fourni par le réseau a transformé ce nom court en un autre nom complet. La réponse SSHFP était DNSSEC Secure et correspondait exactement à la clé présentée. La cryptographie avait authentifié l’hôte choisi par la machine, pas…

25 août 2026

Dossier

La signature était valide, pas l'adresse From : DKIM et l'autorité d'un domaine signataire

Le message présentait `bank.example` comme domaine From et passait DKIM. Pourtant, la signature appartenait à `receipt-alert.example`, domaine de l'attaquant. Le calcul était authentique; l'autorité avait été attribuée au mauvais nom.

25 août 2026

Dossier

Le condensé était exact, l'expéditeur restait inconnu : `Content-Digest` et l'autorité d'une somme de contrôle HTTP

Le fichier de configuration était hostile, mais son empreinte était impeccable. Le service a recalculé `Content-Digest`, affiché « vérifié », puis exécuté la modification. Il n'y avait ni collision cryptographique ni corruption réseau: l'attaquant avait librement choisi le…

25 août 2026

Dossier

L’en-tête désignait le client, pas l’adresse du pair : `Forwarded` et l’autorité d’une chaîne de mandataires

L’origine ne devait recevoir que les requêtes de deux mandataires inverses. Pourtant, un accès direct subsistait. Un visiteur y a placé l’adresse d’administration autorisée en tête de `X-Forwarded-For`, puis a franchi le contrôle IP. Le parseur avait fidèlement lu la chaîne.…

25 août 2026

Dossier

Le nom a choisi le contexte TLS, pas le droit d’agir : l’autorité limitée du SNI

Dans le journal de la passerelle, `tenant-a.example` apparaissait trois fois: dans le ClientHello, dans le nom du certificat choisi et dans l’étiquette de politique. Cette répétition avait pris l’allure d’une preuve. Pourtant, la première occurrence venait d’un client encore…

25 août 2026

Dossier

La signature du certificat était valide, pas la poignée de main : l’autorité de `Finished` en TLS 1.3

Le compteur de sécurité avait déjà enregistré une session authentifiée lorsque CertificateVerify a été accepté. Le message suivant, `Finished`, était faux; le client a fermé avec `decrypt_error`. La clé du certificat avait apporté une preuve exacte, mais l’exploitation lui avait…

25 août 2026

Dossier

Le navigateur parlait HTTP/2, pas nécessairement l’origine : l’autorité d’ALPN s’arrête à la connexion TLS

Le navigateur a proposé `h2` et `http/1.1`. Le point de présence a choisi `h2`, terminé la négociation TLS et reçu des trames HTTP/2 valides. Un inventaire a alors déclaré l’origine « native HTTP/2 ». Il manquait une seconde connexion: après terminaison, le proxy traduisait…

25 août 2026

Dossier

L’AC figurait dans la liste. L’identité restait interdite : l’autorité limitée de `certificate_authorities` dans TLS

Le certificat client remontait vers un nom d’autorité annoncé par le serveur. La bibliothèque l’a choisi, la clé privée a signé, le chemin a été validé. Pourtant, l’application a refusé l’opération: ce sujet n’appartenait pas au locataire demandé. L’échec n’était pas…

25 août 2026

Dossier

Le statut était signé, mais déjà en retard : l’autorité d’une réponse OCSP agrafée

À 10 h 07, l’autorité révoque le certificat. À 10 h 11, le serveur présente encore une réponse OCSP `good`, dûment signée, dont le `nextUpdate` se situe plusieurs heures plus tard. Aucun octet n’a été falsifié. La réponse est authentique, recevable dans son intervalle déclaré et…

25 août 2026

Dossier

Le socket s’est fermé, pas la transaction : `close_notify` et l’autorité d’une fin TLS

Le reçu de paiement avait traversé le réseau. Le serveur avait même envoyé une fermeture TLS régulière. Pourtant, l’écriture en base avait échoué juste après. L’incident n’était pas une contradiction cryptographique: `close_notify` attestait la fin des messages TLS émis par le…

25 août 2026

Dossier

Le ticket avait survécu, pas la session : la reprise TLS 1.3 et l’autorité de l’état transporté

Après la bascule régionale, le nouveau nœud a accepté un ticket TLS 1.3 émis avant la révocation du rôle administrateur. Le raccourci cryptographique était valide: le client connaissait la PSK de reprise et le binder authentifiait le nouveau ClientHello. Pourtant, aucune de ces…

25 août 2026

Dossier

La trame était plus longue, pas le message : le bourrage TLS 1.3 et l’autorité de la longueur visible

Le rapport d’incident paraissait irréfutable: une trame chiffrée comptait 512 octets de plus, donc la requête applicative devait être plus volumineuse. Le calcul était juste, la conclusion ne l’était pas. Le processus arrondissait les enregistrements TLS 1.3 par blocs et pouvait…

25 août 2026

Dossier

Le premier Hello a été refusé, pas effacé : TLS HelloRetryRequest et l’autorité de la trace

La capture commençait au second ClientHello. Une seule part de clé y figurait, le serveur l’acceptait et la négociation aboutissait. Pris isolément, ce fragment semblait démontrer que le client avait choisi ce groupe dès le départ. Il ne démontrait rien de tel. Le premier vol…

25 août 2026

Dossier

Le client attendait un certificat. Le code a laissé passer une clé : l’autorité de la négociation TLS

Une clé publique brute peut être parfaitement légitime dans TLS. Elle cesse de l’être lorsqu’elle entre sans avoir été choisie. En juin 2026, wolfSSL a corrigé précisément ce basculement: dans certaines compilations compatibles RPK, une clé non négociée pouvait prendre la place…

25 août 2026

Dossier

La preuve est arrivée après l’ouverture de la connexion. Elle n’a pas réécrit le passé : les Exported Authenticators de TLS et l’autorité applicative

À 14 h 03, une preuve de certificat valide apparaît sur une connexion qui a déjà transporté des centaines d’opérations. Le service relève aussitôt tous les flux et attribue à la nouvelle identité les cinq minutes précédentes. La cryptographie est correcte; la chronologie…

25 août 2026

Déverrouillage de l’accès membre

Analyse de profil réservée

Connectez-vous pour débloquer les briefings de profil complets et les sections approfondies.

Réservé à Strategic Circle

Briefing du Strategic Circle

Adhérez pour débloquer les briefings stratégiques après connexion.

Rejoindre Strategic Circle
Réservé aux membres de Leadership Alliance

Briefing Leadership Alliance

Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.

Rejoindre Leadership Alliance

Carte des sessions

Dossiers actifs

Saga AFRINIC

Crise juridique et de gouvernance pluriannuelle avec des répercussions sur la redevabilité des RIR dans le monde entier.

Ouvrir Saga AFRINIC