Résumé

  • La version 5130 de RIPE Atlas indique que 5120 renvoyait la moitié du temps aller-retour à la place de l’offset d’horloge NTP. L’offset est erroné ; le RTT annoncé n’est pas affecté.
  • Une photographie de l’API prise le 31 août à 03:12 UTC comptait 2 721 enregistrements de sondes à la fois Connected et en 5120, contre 2 350 en 5130, sur 14 680 sondes connectées.
  • Ce décompte ne mesure ni les requêtes NTP ni les lignes fautives. En revanche, le format brut fournit déjà fw, prb_id et l’horodatage : l’identifiant nécessaire pour écarter les résultats 5120 existe.
  • Il faut distinguer deux reçus : l’avancement de la migration du parc et l’état de qualité des données historiques. Une mise à niveau réussie ne corrige pas rétroactivement un jeu de résultats.

L’avis est public, mais il ne voyage pas avec les données

Le 12 août, RIPE NCC a publié le firmware 5130. Sa formulation ne laisse guère de place à l’ambiguïté : 5120 a calculé comme offset la moitié du RTT. Les offsets annoncés par cette version sont incorrects, tandis que le RTT reste utilisable selon l’avis.

Dix-neuf jours plus tard, l’API publique exposait encore 2 721 sondes connectées déclarant 5120. Ce nombre représentait environ 18,5 % des 14 680 enregistrements connectés de la même photographie. La requête 5130 en retournait 2 350.

Ces trois valeurs ne constituent pas une statistique d’incident. Une sonde connectée peut ne lancer aucune mesure NTP pendant la fenêtre observée. Plusieurs sondes peuvent relever du même opérateur. L’API ne dit pas pourquoi une installation n’a pas changé de version, ni si son hôte a reçu une notification. Le nombre est aussi mouvant : une nouvelle requête peut produire un autre état.

Il prouve toutefois que la publication d’un correctif et le retrait de la version concernée sont deux transitions. L’état de migration est visible ; l’état de correction des résultats l’est beaucoup moins.

5120 avait fermé le ticket trop tôt

Le dossier public montre une succession rare parce qu’elle est explicitement documentée.

Le ticket 130, ouvert le 11 juillet 2025, concernait d’abord un signe inversé. Les quatre horodatages NTP étaient décrits comme corrects, mais leur ordre dans la formule produisait un offset de signe opposé à celui prévu par les RFC.

Le 29 octobre 2025, la version 5120 annonçait une correction. Elle ne visait que les sondes logicielles. Un commentaire RIPE NCC daté du même jour déclarait le problème résolu par un commit précis.

Le 23 juillet 2026, lors des essais préparant 5130, le mainteneur a rouvert le ticket. Il écrivait que le changement n’avait peut-être pas corrigé l’erreur et avait pu l’aggraver. Le patch proposé reprenait directement les équations de délai et d’offset de RFC 5905 avec quatre valeurs en virgule fixe sur 64 bits.

La version 5130 et le commit 197b599a7faa811d97ebd273078be176842264bb ont ensuite refermé le ticket. Cette chronologie interdit un raccourci : l’erreur antérieure de signe et la régression de 5120 ne forment pas une seule transformation réversible. Multiplier mécaniquement toutes les valeurs par une constante serait une nouvelle décision, que les sources publiques ne valident pas.

La ligne brute sait quelle version l’a produite

Le format de résultat NTP contient déjà une petite chaîne de provenance. fw donne la version du firmware, prb_id la sonde et timestamp le moment du résultat. Le tableau interne distingue offset et rtt et conserve aussi les quatre horodatages de l’échange.

Cette conception permet une réponse prudente : un utilisateur averti peut exclure les lignes où fw vaut 5120. Il n’a pas besoin de connaître l’identité de l’hébergeur. Il ne doit pas non plus jeter les autres types de mesures Atlas ou présenter le RTT comme faux, puisque RIPE NCC l’exclut expressément du défaut déclaré.

Le problème est celui de la découverte et de l’autorité. Comment une bibliothèque, un tableau de bord ou une archive apprend-il automatiquement que result[].offset sous 5120 a changé d’état de qualité ? Quelle version de l’avis a été appliquée ? Où commence et où finit la fenêtre concernée pour chaque sonde ? Les pages examinées obligent encore le consommateur à fabriquer lui-même ce raccord.

Un erratum de données doit être plus précis qu’une note de version

Un erratum exploitable par machine pourrait rester compact. Il lui faudrait un identifiant stable ; le produit et le schéma concernés ; la version 5120 et, si nécessaire, ses plateformes ; le champ offset ; la confirmation que rtt n’est pas touché ; le sélecteur associant firmware, sonde et temps ; les bornes de début et de fin ; l’action autorisée ; la version 5130 et son commit ; enfin l’historique des révisions.

Les dates des releases ne suffisent pas comme bornes. Le 29 octobre 2025 est la date de publication de 5120, pas celle de son installation sur toutes les sondes. Le 12 août 2026 marque l’arrivée de 5130, pas la disparition universelle de 5120. La photographie du 31 août en fournit la démonstration directe.

Le suivi de déploiement répond à une autre question. Une série datée des sondes connectées par firmware indiquerait si le parc progresse. L’erratum indiquerait ce qu’il faut faire d’un résultat ancien. Mélanger les deux pourrait permettre de déclarer l’affaire close dès que 5120 devient rare, alors que ses lignes resteraient dans des jeux de données copiés.

Ne pas réécrire la trace

Les valeurs brutes doivent rester consultables. Elles attestent ce que le logiciel a produit au moment de la mesure. Une vue corrigée ou filtrée devrait porter l’identifiant et la version de l’erratum, sans effacer l’original.

Ce modèle distribue correctement les responsabilités. RIPE NCC définit la sémantique du champ et l’avis faisant autorité. L’hébergeur décide de l’installation. Le propriétaire de la mesure choisit l’usage. Les chercheurs et opérateurs reprocessent leurs copies. La correction devient portable parce qu’elle circule avec un identifiant commun, non parce qu’un acteur prend le contrôle des autres.

La transparence de 5130 est déjà un atout. Le format fw en est un autre. Les relier transformerait un avertissement lisible en un état de qualité durable.

Sources