Résumé

  • Le 24 septembre 2026, l’IESG a estimé qu’une taxonomie de l’IRTF consacrée aux clés et aux ancres de confiance installées par les fabricants pouvait être publiée malgré ses liens avec cinq groupes de travail de l’IETF.
  • Le projet nomme diverses méthodes de fabrication et de garde des clés sans les classer ni les approuver. Il demeure un Internet-Draft destiné à la filière des RFC informatifs.
  • La décision sur un conflit éditorial ne renseigne ni sur le procédé réellement utilisé pour une série d’appareils ni sur la capacité du fabricant à remplacer une autorité de mise à jour perdue.

Un responsable des achats demande d’où vient la clé qui permet à un équipement d’accepter ses futures mises à jour. La fiche technique répond par le nom d’une méthode de création de clés. Puis quelqu’un ajoute que l’IESG n’a pas fait obstacle à la publication du texte qui définit ce vocabulaire. La deuxième information n’apporte pourtant aucune preuve à la première question. Elle dit où un document peut circuler; elle ne reconstitue ni le trajet d’une clé dans une usine ni les droits de signature qui survivront à la livraison.

Le document en cause, draft-irtf-t2trg-taxonomy-manufacturer-anchors-21, provient du groupe de recherche Thing-to-Thing de l’IRTF. L’avis envoyé le 24 septembre par l’IESG indique que ses travaux touchent ceux d’ANIMA, de LAMPS, de TEEP, de RATS et de SUIT, sans que cette proximité empêche une publication comme RFC informatif. L’IESG invite aussi l’IRTF à examiner les commentaires déposés dans le Datatracker et à décider s’ils doivent être intégrés. Le registre décrit toujours un projet actif, en attente de l’étape suivante du président de l’IRTF après cet examen; aucun numéro de RFC ne découle de la seule réponse.

La procédure du RFC 5742 explique pourquoi le verbe « approuver » serait trompeur ici. Pour un texte de la filière IRTF, l’IESG vérifie les conflits avec les travaux de normalisation de l’IETF. L’appréciation de la valeur technique revient à l’IRSG. Une réponse disant « travaux liés, publication non empêchée » figure expressément parmi les issues possibles. Elle n’est ni l’adoption d’une norme IETF, ni une homologation de produit, ni une recommandation de déployer un procédé. La page du projet précise d’ailleurs qu’il ne reçoit pas l’aval de l’IETF et n’a pas de statut dans son processus de normalisation.

Cela ne diminue pas l’utilité du texte. Il distingue une clé privée créée dans l’appareil d’une clé fabriquée ailleurs puis transférée, d’une initialisation par graine et de variantes reposant sur un élément sécurisé. Il sépare également les ancres qui autorisent le démarrage, les mises à jour, des services privés ou l’enrôlement. Le même mot « confiance » masque donc plusieurs pouvoirs. Le projet énumère des risques distincts : remplacer ou ajouter une ancre, la rendre inutilisable, compromettre la clé privée associée, ou perdre l’accès à cette clé sans qu’un attaquant la possède.

Cette dernière panne peut être décisive. Une ancre qui autorise les mises à jour à distance ne se remplace pas nécessairement par une autre mise à jour à distance. Selon la conception de l’équipement, une intervention spécialisée ou son remplacement peut devenir nécessaire. Le projet pose aussi des questions sur le délai entre l’initialisation et le verrouillage, la durée pendant laquelle les certificats d’identité restent vérifiables et la garde des clés de signature côté fabricant. Il n’attribue aucune note aux réponses et ne désigne aucun appareil défaillant. Une liste de questions n’est pas une attestation qu’elles ont été résolues.

Pour une classe ou un lot d’appareils, un « reçu de garde des ancres » serait une demande proportionnée. Il relierait les rôles de démarrage, de mise à jour et d’enrôlement au mode de provisionnement constaté, au point de verrouillage, au détenteur autorisé des clés de signature et à une procédure datée de rotation ou de reprise. L’acheteur noterait qui conserve les preuves, quelles exceptions subsistent et qui accepte le risque résiduel. Un reçu public peut éviter de divulguer les clés privées, l’identité de chaque appareil ou les détails sensibles de l’usine. C’est une proposition éditoriale, pas une exigence du projet IRTF.

Aucun incident de fabrication ou défaut d’un fournisseur n’est établi par la réponse du 24 septembre. Le résultat tangible est une frontière de procédure clarifiée. Le jugement sur un équipement reste à ceux qui doivent l’acheter, le faire fonctionner et le réparer, avec des preuves portant sur cet équipement plutôt que sur le droit d’un texte à être publié.

Sources