Résumé
- La lisibilité d’un identifiant tiré d’un nom facilite sa découverte, mais réduit l’espace de possibilités et rend les collisions prévisibles à mesure que la population augmente.
- La RFC 1439 demandait que le suffixe discriminant soit toujours visible, que la forme ambiguë soit refusée et que l’identifiant ne soit pas réattribué pendant la vie du système de courrier.
- Les normes ultérieures confirment la séparation : nom d’affichage, nom de connexion, identifiant stable, adresse de boîte, remise SMTP, authentification et autorisation ne prouvent pas la même chose.
Une règle élégante, jusqu’au doublon
Sur un réseau universitaire du début des années 1990, la convention pouvait tenir sur une fiche : prénom, initiale, nom, quelques signes de ponctuation. Le correspondant devinait l’adresse sans interroger un annuaire. Cette simplicité semblait transformer le nom civil en emplacement technique.
Puis deux personnes aboutissaient à la même chaîne. Dès cet instant, la convention ne suffisait plus. Fallait-il numéroter seulement la seconde personne ? Fallait-il distinguer majuscules et minuscules ? L’ancienne adresse devait-elle être récupérée après un départ ? Ces décisions n’étaient pas des détails administratifs. Elles définissaient la promesse réelle de l’espace de noms.
La RFC 1439, publiée par Craig Finseth en mars 1993, était un document d’information et non une norme Internet. Elle distinguait trois familles. La première attribuait des chaînes opaques et uniques, sans rapport avec le titulaire : bonne unicité, mauvaise prédictibilité. La deuxième dérivait l’essentiel de l’identifiant du nom et ajoutait une variation, souvent un numéro, pour garantir l’unicité. La troisième partait aussi du nom mais réglait les doublons au cas par cas.
L’essor du courrier électronique donnait une valeur nouvelle à la prédictibilité. Connaître une seule correspondance entre nom et identifiant permettait souvent d’en déduire les autres. Mais le résultat restait une clé proposée, pas une preuve sur la personne. Le nom fournit une entrée ; une règle de normalisation fournit une forme comparable ; une autorité locale attribue une case. La ressemblance visuelle ne fusionne pas ces opérations.
Le paradoxe des anniversaires entre dans l’annuaire
Finseth a tenté de mesurer la quantité d’information portée par plusieurs formats : initiales, prénoms, noms de famille et combinaisons. La plupart de ses valeurs typiques se situaient entre 8 et 20 bits. La combinaison typique la plus riche atteignait 26 bits, tandis qu’aucun maximum du tableau ne dépassait 40 bits. Dans un tel univers, les doublons devenaient probables avant que toutes les possibilités paraissent occupées.
La raison est celle du paradoxe des anniversaires : le nombre de paires possibles croît plus vite que le nombre d’individus. Pour une forme « prénom + nom » estimée à 17 bits typiques, le document évaluait entre 2 % et 5 % — environ 4 % — la probabilité d’un doublon parmi 100 personnes. À 1 000 personnes, elle dépassait largement 20 %.
Ces chiffres décrivent des hypothèses de 1993, pas une loi universelle sur les noms. Les langues, les scripts, les usages familiaux, les translittérations et la composition d’une organisation modifient la distribution. Le principe demeure : le risque dépend des données réelles, de la fonction de comparaison et de la taille de la population. Un identifiant peut avoir beaucoup de caractères et très peu de diversité effective.
Retirer les accents, rabattre la casse, supprimer espaces et signes, raccourcir les noms ou translittérer améliore parfois l’interopérabilité. Chaque opération peut aussi rapprocher des chaînes auparavant distinctes. Dire « unique » sans préciser la portée et la règle d’égalité revient à masquer la partie décisive du contrat.
Le suffixe n’est pas une décoration
L’annexe de la RFC proposait la forme First.M.Last-#. La première personne pouvait-elle garder la forme sans numéro, tandis que la suivante recevrait -2 ? La réponse était non. Si l’adresse sans suffixe est acceptée, un expéditeur extérieur n’a aucun signal fiable indiquant qu’il vise peut-être la mauvaise personne. Si le numéro est toujours requis et si la forme incomplète est rejetée, l’échec révèle honnêtement qu’il manque un discriminant.
Le refus joue donc un rôle positif. Il empêche le système de transformer une incertitude non résolue en livraison apparemment réussie. Choisir silencieusement le premier titulaire privilégie l’esthétique du compte au détriment de la précision du destinataire.
Le texte liait cette prudence au traitement du courrier et citait l’Electronic Communications Privacy Act américain de 1987. Il faut conserver cette référence dans son contexte historique ; elle ne permet aucune conclusion sur le droit actuel. La frontière technique est indépendante : une livraison correcte vers une boîte ne prouve pas que la personne imaginée par l’expéditeur en est le titulaire.
La RFC recommandait aussi de ne pas réutiliser ces identifiants pendant la vie du système de courrier. La collision devient alors temporelle. Carnets d’adresses, anciens messages, listes, autorisations et mécanismes de récupération peuvent garder la chaîne après le départ de son premier titulaire. Réattribuer la même case conserve la confiance accumulée mais change le sujet qui en bénéficie.
Une réussite SMTP reste une preuve bornée
La RFC 5321 distingue l’adresse — une chaîne désignant un utilisateur ou un lieu de dépôt — de la boîte, qui est le dépôt. Seul l’hôte indiqué par le domaine attribue la sémantique de la partie locale. Pour l’extérieur, une même forme peut donc viser une personne, un alias, une file partagée, un programme ou un emplacement maintenu pour continuité.
Après la réponse positive du serveur à la fin des données, SMTP transfère formellement la responsabilité du message : le serveur doit le livrer ou signaler correctement l’échec. C’est une preuve de passation protocolaire. Ce n’est ni un accusé de lecture, ni une preuve d’identité humaine, ni la confirmation d’une action ultérieure.
La RFC 2142 rend explicite le cas des adresses fonctionnelles. postmaster, abuse, noc ou security représentent des services, rôles et fonctions. Le domaine doit faire parvenir le message à un destinataire approprié au rôle. La continuité opérationnelle importe davantage que l’identité d’une personne déterminée.
Même la casse est locale. SMTP demande de préserver la casse de la partie locale et la considère formellement sensible, tout en déconseillant d'exploiter cette différence car elle nuit à l’interopérabilité. Le domaine, lui, est insensible à la casse. Un intermédiaire ne peut donc pas déduire une règle universelle de comparaison à partir de la seule apparence.
Les schémas modernes ont séparé les autorités
La RFC 7643, consacrée au schéma SCIM, révèle utilement les couches. Son id est attribué par le fournisseur de service, unique dans l’ensemble de ses ressources, stable et non réattribuable. externalId est attribué par le client de provisionnement et n’a de sens que dans le domaine de celui-ci ; le serveur n’en garantit pas l’unicité. userName est un identifiant visible et unique dans l’ensemble des utilisateurs du fournisseur. Les composantes du nom humain demeurent des attributs distincts.
Chaque champ a donc un émetteur, une portée et une règle. Deux chaînes identiques peuvent formuler des affirmations différentes ; deux chaînes différentes peuvent corréler la même ressource dans deux systèmes.
La RFC 8265 définit à son tour le nom d’utilisateur comme le désignateur d’un compte, souvent mais pas nécessairement destiné à une personne. Elle encourage la séparation entre l’identifiant de compte restrictif et le nom d’affichage plus expressif. Elle prévoit deux profils, l’un rabattant la casse, l’autre la conservant. Le protocole, l’implémentation ou le déploiement choisit. Le bon enseignement n’est pas « tout mettre en minuscules », mais « déclarer la comparaison réellement exécutée ».
On peut alors ordonner les preuves. Un nom affiché présente une personne. Une normalisation produit un candidat. Une vérification de disponibilité observe une portée et un instant. Une attribution lie une case à une ressource. Une adresse de courrier désigne un dépôt selon les règles du domaine. SMTP passe une responsabilité. L’authentification prouve le contrôle d’un secret ; l’autorisation permet une action. Aucune marche n’acquiert automatiquement la signification de la suivante.
La conception minimale consiste à rendre déterministes ce qui doit l’être : portée, égalité, traitement des collisions, transition d’attribution et politique de réutilisation. Les préférences d’affichage peuvent rester locales. L’annuaire décrit ; le code de comparaison et de routage exécute.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
