Résumé

  • Avant Commit-Final, SATP permet encore de libérer le verrou d’origine ou d’annuler l’émission provisoire à destination. Après la destruction de l’actif d’origine, la révision 17 qualifie l’abandon d’inefficace.
  • La version actuelle de Core ne prend en charge ni reprise ni continuation de session. L’architecture exige des journaux et des points de contrôle, mais reporte leur sémantique commune et laisse local le point de redémarrage.
  • Le contrôle utile est donc un registre du point de non-retour : message envoyé, reçu par le pair, affirmation de passerelle et état réellement observé dans chaque réseau doivent rester quatre preuves distinctes.

La panne la plus délicate survient après une réussite partielle. La passerelle d’origine affirme avoir détruit l’actif, puis la liaison tombe avant le reçu final de la destination. Un opérateur envoie un abandon. La signature est valide ; la décision arrive trop tard.

La section 11.5 de SATP Core révision 17 trace cette frontière sans ambiguïté. Avant Commit-Final, l’origine peut déverrouiller l’actif et la destination peut revenir sur une émission qu’elle s’était attribuée. Après ce message, l’origine a déjà procédé au burn et la destination a déjà créé l’équivalent en s’engageant à l’attribuer au bénéficiaire. L’abandon ne peut plus annuler le passé.

Le moment éditorial compte. Le projet est entré en Last Call de l’IETF le 25 septembre 2026, jusqu’au 9 octobre. Son historique Datatracker montre un Internet-Draft proposé pour le Standards Track, pas un RFC ni une preuve de déploiement.

SATP relie deux passerelles placées devant des réseaux d’actifs opaques l’un pour l’autre. L’architecture SAT vise atomicité, cohérence, isolation et durabilité, tout en rappelant qu’un standard de messages ne suffit pas à les produire. Les systèmes doivent réellement modifier leurs états de manière coordonnée.

La séquence permet d’identifier ce que chaque preuve établit. L’étape 1 fixe la proposition, son reçu et l’accord de commencer. Les signatures et les hachages chaînent les octets acceptés ; aucun actif n’a encore été transféré. L’étape 2 apporte une affirmation signée selon laquelle l’actif est verrouillé ou placé sous séquestre dans le réseau d’origine. Le format de cette affirmation dépend du réseau et reste hors de Core. Le reçu de la destination accepte la déclaration ; il n’ouvre pas une fenêtre directe sur le registre d’origine.

L’étape 3 doit se terminer avant lockAssertionExpiration. Commit-Ready indique que la destination a créé l’équivalent, se l’est provisoirement attribué et se dit prête. Commit-Final affirme ensuite que l’origine a détruit l’actif. ACK-Final affirme enfin l’attribution au bénéficiaire. Transfer-Complete clôt la session. Remplacer ces quatre états par un seul voyant « engagé » détruit l’information dont l’incident a besoin.

L’abandon possède lui aussi plusieurs états. Core avertit que son message peut se perdre et qu’une passerelle peut tomber avant de le recevoir. Il faut distinguer la demande locale, l’émission, la réception par le pair et la restauration observée du réseau. Un journal qui s’arrête à « abandon envoyé » décrit une intention, pas un rollback.

La lacune de reprise accentue le risque. Core dit expressément que sa version actuelle ne prend pas en charge la récupération ou la reprise de session. L’architecture impose des journaux d’événements et des points de contrôle afin qu’une passerelle de secours puisse éventuellement continuer. Mais elle renvoie à plus tard le format et la sémantique communs, et rend le point de reprise dépendant de l’implémentation. RFC 5424 peut inspirer le transport de journaux ; il ne définit pas l’idempotence d’un burn SATP.

TLS 1.3, défini par RFC 8446, protège le canal. JWS lie les messages aux clés. RFC 9457 structure les erreurs. Ces garanties sont nécessaires, mais aucune n’observe à elle seule le verrou, la destruction, l’émission ou l’attribution dans les deux boîtes noires.

Le mot « légal » ne doit pas non plus dépasser son reçu. Le protocole peut conserver un engagement signé de la passerelle. L’autorité du propriétaire, l’éligibilité du bénéficiaire et les recours relèvent des accords et de l’étape 0, hors de cette preuve de transport. Les cas d’usage SAT évoquent lettres de crédit et connaissements ; ils illustrent l’enjeu sans démontrer une adoption.

Le registre du point de non-retour doit associer identifiant de session et contexte de transfert à chaque message signé et à son hachage précédent. Il ajoute les preuves locales de verrouillage et de burn, les preuves de mint et d’attribution, l’expiration du verrou, les heures d’envoi et de réception, l’identité des passerelles, la finalité propre à chaque réseau, la génération de redémarrage et la dernière étape mutuellement attestée.

La primauté du code en fonctionnement de Heng Lu maintient l’ordre des réalités : le message coordonne, le système exécute. La spécification initiale minimale garde l’interopérabilité commune étroite, tandis que les couches de réalité empêchent le symbole « abort » d’usurper un état qu’il n’a pas restauré.

Sources