Saga AFRINIC actuellement suivie de bout en bout.
Gouvernance / Dossier
Dossier
La veille Dossier couvre l’actualité publique qui touche l’infrastructure Internet, les décisions de gouvernance, les marchés de la connectivité, les flux de capitaux numériques et le risque opérationnel.

Cartographie des risques de légitimité et de continuité des institutions.
Analyse chronologique et des risques fondée sur des sources primaires.
Utilisé pour la planification de la continuité et de l'exposition aux politiques.
Articles récents
À la une : Dossier
742 articles
Dossier
LOCAL_PREF : le pouvoir de choisir une sortie se joue dans l’AS
Une préférence BGP ne mesure ni la qualité d’une liaison ni la légitimité d’une annonce. Elle traduit un choix de l’opérateur. Pour en maîtriser les conséquences, il faut retrouver ce choix dans les routes reçues, les décisions internes et le trajet des paquets.
Dossier
Les certificats n’avaient pas expiré : le seuil de Chrome a fait de la confiance d’Entrust une licence d’exploitation
Chrome n’a pas jugé ces certificats d’après leur seule date d’expiration. Le moment décisif était leur entrée dans les journaux de transparence et la confiance que le navigateur accordait encore à leur autorité à cet instant.
Dossier
Le numéro était familier, pas sa signification : IPFIX et l’autorité d’un domaine d’observation
Après la reconnexion d’un exportateur, le collecteur retrouve le Template ID 256. Il conserve la définition de l’ancienne session, découpe les nouveaux octets et affiche des compteurs plausibles. Le tableau de bord paraît sain alors que les noms des champs sont faux. Le nombre…
Dossier
Le TXT était exact. Le prestataire n’était toujours pas le domaine : DNS-01 et l’autorité d’une validation déléguée
Le départ du prestataire semblait complet: comptes humains fermés, secret CI supprimé, accès au coffre retiré. Pourtant `_acme-challenge` pointait encore vers sa zone. Son compte ACME a demandé un certificat générique, le bon condensat TXT est apparu et la validation a réussi. Le…
Dossier
Le plafond qui retire plus qu’il ne refuse : gouverner maximum-prefix en BGP
Une limite maximum-prefix ressemble à une simple précaution de capacité. Elle devient pourtant une décision de continuité dès lors que son dépassement peut fermer une session BGP entière. Sa légitimité dépend moins du nombre affiché que de la définition du compteur, de la…
Dossier
La réponse DNS était sûre. Le choix de l’hôte ne l’était pas encore : SSHFP et l’autorité d’une empreinte
Un opérateur a saisi `ssh db`. Le suffixe de recherche fourni par le réseau a transformé ce nom court en un autre nom complet. La réponse SSHFP était DNSSEC Secure et correspondait exactement à la clé présentée. La cryptographie avait authentifié l’hôte choisi par la machine, pas…
Dossier
La signature était valide, pas l'adresse From : DKIM et l'autorité d'un domaine signataire
Le message présentait `bank.example` comme domaine From et passait DKIM. Pourtant, la signature appartenait à `receipt-alert.example`, domaine de l'attaquant. Le calcul était authentique; l'autorité avait été attribuée au mauvais nom.
Dossier
Le condensé était exact, l'expéditeur restait inconnu : `Content-Digest` et l'autorité d'une somme de contrôle HTTP
Le fichier de configuration était hostile, mais son empreinte était impeccable. Le service a recalculé `Content-Digest`, affiché « vérifié », puis exécuté la modification. Il n'y avait ni collision cryptographique ni corruption réseau: l'attaquant avait librement choisi le…
Dossier
L’en-tête désignait le client, pas l’adresse du pair : `Forwarded` et l’autorité d’une chaîne de mandataires
L’origine ne devait recevoir que les requêtes de deux mandataires inverses. Pourtant, un accès direct subsistait. Un visiteur y a placé l’adresse d’administration autorisée en tête de `X-Forwarded-For`, puis a franchi le contrôle IP. Le parseur avait fidèlement lu la chaîne.…
Dossier
Le nom a choisi le contexte TLS, pas le droit d’agir : l’autorité limitée du SNI
Dans le journal de la passerelle, `tenant-a.example` apparaissait trois fois: dans le ClientHello, dans le nom du certificat choisi et dans l’étiquette de politique. Cette répétition avait pris l’allure d’une preuve. Pourtant, la première occurrence venait d’un client encore…
Dossier
La signature du certificat était valide, pas la poignée de main : l’autorité de `Finished` en TLS 1.3
Le compteur de sécurité avait déjà enregistré une session authentifiée lorsque CertificateVerify a été accepté. Le message suivant, `Finished`, était faux; le client a fermé avec `decrypt_error`. La clé du certificat avait apporté une preuve exacte, mais l’exploitation lui avait…
Dossier
Le navigateur parlait HTTP/2, pas nécessairement l’origine : l’autorité d’ALPN s’arrête à la connexion TLS
Le navigateur a proposé `h2` et `http/1.1`. Le point de présence a choisi `h2`, terminé la négociation TLS et reçu des trames HTTP/2 valides. Un inventaire a alors déclaré l’origine « native HTTP/2 ». Il manquait une seconde connexion: après terminaison, le proxy traduisait…
Dossier
L’AC figurait dans la liste. L’identité restait interdite : l’autorité limitée de `certificate_authorities` dans TLS
Le certificat client remontait vers un nom d’autorité annoncé par le serveur. La bibliothèque l’a choisi, la clé privée a signé, le chemin a été validé. Pourtant, l’application a refusé l’opération: ce sujet n’appartenait pas au locataire demandé. L’échec n’était pas…
Dossier
Le statut était signé, mais déjà en retard : l’autorité d’une réponse OCSP agrafée
À 10 h 07, l’autorité révoque le certificat. À 10 h 11, le serveur présente encore une réponse OCSP `good`, dûment signée, dont le `nextUpdate` se situe plusieurs heures plus tard. Aucun octet n’a été falsifié. La réponse est authentique, recevable dans son intervalle déclaré et…
Dossier
Le socket s’est fermé, pas la transaction : `close_notify` et l’autorité d’une fin TLS
Le reçu de paiement avait traversé le réseau. Le serveur avait même envoyé une fermeture TLS régulière. Pourtant, l’écriture en base avait échoué juste après. L’incident n’était pas une contradiction cryptographique: `close_notify` attestait la fin des messages TLS émis par le…
Dossier
Le ticket avait survécu, pas la session : la reprise TLS 1.3 et l’autorité de l’état transporté
Après la bascule régionale, le nouveau nœud a accepté un ticket TLS 1.3 émis avant la révocation du rôle administrateur. Le raccourci cryptographique était valide: le client connaissait la PSK de reprise et le binder authentifiait le nouveau ClientHello. Pourtant, aucune de ces…
Dossier
La trame était plus longue, pas le message : le bourrage TLS 1.3 et l’autorité de la longueur visible
Le rapport d’incident paraissait irréfutable: une trame chiffrée comptait 512 octets de plus, donc la requête applicative devait être plus volumineuse. Le calcul était juste, la conclusion ne l’était pas. Le processus arrondissait les enregistrements TLS 1.3 par blocs et pouvait…
Dossier
Le premier Hello a été refusé, pas effacé : TLS HelloRetryRequest et l’autorité de la trace
La capture commençait au second ClientHello. Une seule part de clé y figurait, le serveur l’acceptait et la négociation aboutissait. Pris isolément, ce fragment semblait démontrer que le client avait choisi ce groupe dès le départ. Il ne démontrait rien de tel. Le premier vol…
Dossier
Le client attendait un certificat. Le code a laissé passer une clé : l’autorité de la négociation TLS
Une clé publique brute peut être parfaitement légitime dans TLS. Elle cesse de l’être lorsqu’elle entre sans avoir été choisie. En juin 2026, wolfSSL a corrigé précisément ce basculement: dans certaines compilations compatibles RPK, une clé non négociée pouvait prendre la place…
Dossier
La preuve est arrivée après l’ouverture de la connexion. Elle n’a pas réécrit le passé : les Exported Authenticators de TLS et l’autorité applicative
À 14 h 03, une preuve de certificat valide apparaît sur une connexion qui a déjà transporté des centaines d’opérations. Le service relève aussitôt tous les flux et attribue à la nouvelle identité les cinq minutes précédentes. La cryptographie est correcte; la chronologie…
Déverrouillage de l’accès membre
Analyse de profil réservée
Connectez-vous pour débloquer les briefings de profil complets et les sections approfondies.
Briefing du Strategic Circle
Adhérez pour débloquer les briefings stratégiques après connexion.
Rejoindre Strategic CircleBriefing Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership AllianceCarte des sessions
Dossiers actifs
Saga AFRINIC
Crise juridique et de gouvernance pluriannuelle avec des répercussions sur la redevabilité des RIR dans le monde entier.
Ouvrir Saga AFRINIC