Résumé
- Le dernier appel IETF sur SATP Core 17 court jusqu’au 9 octobre 2026 ; les textes Architecture et Use Cases, destinés au statut Informational, restent eux aussi des brouillons.
ACK-Final-Receiptest la déclaration signée de la passerelle réceptrice selon laquelle l’actif de destination a été attribué au bénéficiaire prévu.- Les preuves de burn et de mint sont propres à chaque réseau. La sémantique portable des journaux de reprise est renvoyée à des travaux futurs.
Deux registres de preuve
SATP organise un transfert entre une passerelle émettrice et une passerelle réceptrice qui représentent deux réseaux d’actifs. Core 17 décrit un schéma burn-and-mint en engagement à deux phases et vise les propriétés ACID. Il est en dernier appel pour devenir Proposed Standard. Cette étape sollicite la critique ; elle ne constate ni publication définitive ni déploiement.
Le protocole fournit néanmoins un dossier commun précis. Chaque message est signé et lié par le hachage du précédent. La passerelle réceptrice affirme dans Commit-Ready qu’un actif équivalent a été créé. La passerelle émettrice signe ensuite une déclaration de burn dans Commit-Final. Enfin, ACK-Final-Receipt porte la déclaration d’attribution au bénéficiaire. L’ordre, l’émetteur et le contexte de session deviennent donc vérifiables.
Ce premier registre est celui de la conversation. Il permet de demander : quelle passerelle a affirmé quoi, après quel message et sous quelle clé ? La signature protège l’imputabilité du propos. Elle ne vérifie pas, par elle-même, le monde extérieur décrit par ce propos.
Le second registre appartient aux réseaux d’actifs. L’Architecture précise que les mécanismes de burn et de mint, comme leurs preuves cryptographiques, dépendent de chaque réseau et sortent de son périmètre. Une chaîne publique, un registre autorisé et un système comptable fermé peuvent donc produire des preuves différentes. SATP rend leurs passerelles interopérables sans prétendre effacer cette diversité.
Le moment où l’annulation cesse d’aider
Avant le burn de l’actif d’origine, indique Core, une annulation peut encore être inversée à coût relativement limité. Après l’envoi de Commit-Final, elle n’est plus efficace : l’actif d’origine est détruit, l’équivalent a été créé et la passerelle réceptrice s’est engagée à l’attribuer. C’est précisément là que la séparation des preuves devient importante.
Le transcript signé montre que le protocole a franchi son seuil. La preuve locale doit montrer que chaque réseau a exécuté la mutation annoncée. Une vérification supplémentaire peut établir que le bénéficiaire contrôle réellement l’actif reçu. Ces trois constats ne se contredisent pas ; ils répondent à trois questions différentes.
Le modèle de confiance est explicite. Les passerelles sont supposées dignes de confiance pour accomplir le transfert et faire confiance aux données renvoyées par leur réseau local. Les considérations de sécurité évoquent pourtant aussi la malhonnêteté, la rétention de messages critiques et la compromission des clés. Une politique de reliance ne peut donc pas s’arrêter au mot « signé » : elle doit désigner les preuves complémentaires exigées quand la valeur ou l’irréversibilité augmente.
La durabilité reste locale
L’Architecture exige des journaux d’événements et des points de contrôle. Elle envisage qu’une passerelle de secours reprenne une opération si le journal est accessible et standardisé, mais laisse le point de reprise à la stratégie de l’implémentation. La sémantique et la syntaxe du journal de gestion des crashes sont de futurs travaux. Core 17 ajoute que la reprise et la continuation de session ne sont pas prises en charge dans cette version.
Cela ne signifie pas qu’aucun produit ne puisse survivre à un crash. Cela signifie qu’un opérateur ne reçoit pas encore, par le seul protocole, un contrat portable lui permettant de relire le point de contrôle d’un autre produit et de reprendre sans ambiguïté. TLS protège le canal, JWT peut porter une déclaration et Syslog inspirer un journal ; aucun de ces formats ne prouve seul l’état des deux réseaux ou la possession du bénéficiaire.
La grille de Heng Lu aide à conserver la frontière : ne pas confondre confiance et mécanisme, ni assertion enregistrée et vérité opérationnelle. La bonne réponse n’est pas de diminuer le reçu SATP, mais de le créditer exactement de ce qu’il peut montrer.
Sources
- Dernier appel IETF : SATP Core
- Datatracker : SATP Core 17
- Texte SATP Core 17
- Dernier appel : Architecture
- Datatracker : Architecture 10
- Texte Architecture 10
- Dernier appel : Use Cases
- Datatracker : Use Cases 10
- Texte Use Cases 10
- RFC 8446 : TLS 1.3
- RFC 7519 : JWT
- RFC 5424 : Syslog
- Heng Lu : On the Counter-Argument
- Heng Lu : Running-Code Primacy
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

