Résumé

  • RFC 3514 est un texte humoristique du 1er avril, publié dans l’Independent Stream avec le statut Informational ; ce n’est ni une norme Internet ni la trace d’un mécanisme déployé.
  • Son « evil bit » remet à l’émetteur le verdict que le pare-feu doit appliquer : un faux zéro laisse passer l’attaque, un faux un peut produire un déni de service.

Le premier piège de RFC 3514 n’est pas technique. Il est documentaire. Le texte adopte la voix sérieuse d’une spécification, emploie les mots MUST, SHOULD et MUST NOT, décrit le champ IPv4 bit par bit, puis traite l’intention malveillante comme une donnée que son auteur déclarerait honnêtement. Si l’on oublie la date, le statut et la filière de publication, on rate le dispositif satirique.

« The Security Flag in the IPv4 Header », signé Steven M. Bellovin, est daté du 1er avril 2003. Le préambule dit qu’il fournit une information à la communauté et ne spécifie aucune norme Internet. Le Datatracker l’attribue à l’Independent Stream. Le registre thématique du RFC Editor définit la rubrique humor comme les RFC humoristiques, la série du 1er avril et d’autres textes fantaisistes. RFC 2555 rappelle également que la série a accueilli poésie et humour, tout particulièrement ce jour-là.

Le mécanisme imaginaire se loge dans le bit de poids fort du champ Fragment Offset d’IPv4. À zéro, le paquet n’aurait aucune mauvaise intention : hôtes et équipements devraient le tenir pour inoffensif et éviter de se défendre. À un, le paquet serait malveillant et les systèmes sûrs devraient réagir. La valeur est parfaitement lisible. Sa signification ne l’est pas.

Car RFC 3514 impose ensuite aux programmes d’attaque de positionner eux-mêmes le bit. L’entité observée choisit l’étiquette qui doit guider l’observateur. On peut authentifier la présence d’un zéro dans une capture ; on ne peut pas en déduire que l’auteur du paquet a renoncé à attaquer. La syntaxe est certaine, l’interprétation dépend d’une loyauté que le scénario exclut justement.

Le texte pousse cette contradiction dans des cas de plus en plus révélateurs. Les paquets fabriqués à la main doivent s’accuser. Les connexions blanchies par un relais doivent conserver le signal. Un scanner de ports est censé distinguer une recherche anodine d’une reconnaissance hostile. Et, puisque le raisonnement satirique décrète les assaillants extérieurs au pare-feu, les machines internes ne doivent jamais activer le bit.

La fragmentation montre que même le porteur de l’étiquette varie avec le point d’observation. Un fragment dangereux doit être marqué. Si un routeur découpe un paquet marqué en fragments qui, pris isolément, ne sont plus dangereux, il doit effacer le bit, puis le remettre lors du réassemblage. Une seule opération peut donc apparaître innocente au milieu du trajet et malveillante à ses extrémités. Sans lieu de capture, chaîne de transformation et unité d’analyse, la valeur n’a pas de provenance suffisante.

Les NAT et proxys ajoutent d’autres auteurs possibles. Parce qu’un NAT traditionnel modifie le paquet, le RFC lui assigne un rôle dans le marquage. Un proxy transparent qui découvre un contenu malveillant doit également intervenir. Le bit prétendait annoncer l’intention de l’émetteur ; le voilà susceptible de refléter le jugement d’un intermédiaire, sa politique et la portion du trafic qu’il a pu inspecter.

La règle du pare-feu rend la circularité complète : il doit rejeter les paquets marqués un et ne doit pas rejeter ceux marqués zéro. S’il obéit aveuglément, l’attaquant choisit zéro. S’il vérifie le comportement, l’identité, le contexte ou le contenu, ce sont ces preuves qui soutiennent la décision et non le bit. La facilité de l’interface masque donc la disparition du contrôle.

RFC 3514 accorde aux systèmes de détection d’intrusion une correction probabiliste des faux positifs et des faux négatifs. Cette exception réintroduit tout ce que le champ devait supprimer : incertitude, modèle, observation, seuil, coût de l’erreur. Une fois qu’un détecteur peut conclure que l’auto-déclaration est fausse, celle-ci n’est plus qu’un indice parmi d’autres.

Les routeurs qui ne sont pas des équipements de sécurité doivent ignorer le bit. La séparation est importante. Acheminer ne signifie pas juger. Observer ne signifie pas attribuer. Attribuer ne signifie pas autoriser. Bloquer ne prouve pas qu’un dommage aurait eu lieu. Un seul appareil peut remplir plusieurs fonctions, mais leurs reçus ne deviennent pas interchangeables.

La section de sécurité formule les deux échecs. Si un composant fautif ne met pas le bit à un quand il le faudrait, le pare-feu ne peut plus accomplir sa mission. S’il met un sur un trafic légitime, il peut provoquer un déni de service. Le faux zéro donne la décision à l’adversaire ; le faux un transforme le mécanisme défensif en moyen de censure ou d’interruption.

Les errata ne changent pas cette identité. Ils signalent des corrections éditoriales ; l’une des notes de vérification plaisante même sur le fait que le signalement aurait dû arriver le 1er avril. Ils ne prouvent ni normalisation, ni adoption, ni trafic réellement marqué.

En septembre 2026, draft-traviss-evil-byte-00 a prolongé la satire avec un octet de malveillance calculé par un intermédiaire prétendument digne de confiance. Le Datatracker le présente comme Internet-Draft expirant et comme travail en cours. Ses affirmations de « retour d’expérience » appartiennent au ressort comique. Elles ne constituent pas une étude de déploiement. Le projet montre seulement combien le vocabulaire du bit reste utile pour interroger notation centrale, inspection et autorité.

La leçon durable ne consiste donc pas à se moquer d’un champ jamais sérieux. Elle consiste à distinguer la valeur observée de la réalité invoquée. Il faut savoir qui a écrit le paquet, qui l’a modifié, où il a été vu, quel comportement a été mesuré, quelle règle était en vigueur, quelle action a été exécutée et quel résultat a suivi. Aucun maillon inférieur ne prouve le suivant.

Dans les termes de Heng Lu, le bit appartient à la réalité symbolique. L’intention, la permission et le dommage appartiennent aux couches opérationnelles et physiques. Une convention minimale coordonne des acteurs honnêtes ; elle ne force pas un adversaire à dire vrai parce que le mot MUST figure dans un document. Le paquet peut se déclarer inoffensif. Cette déclaration reste une prétention, pas un acquittement.

Sources