Résumé

  • Stefan Savage est professeur Irwin and Joan Jacobs à UC San Diego et chercheur en sécurité des systèmes fondée sur l’observation. Ses travaux couvrent la mesure des attaques réseau, l’économie de la cybercriminalité, les systèmes cloud, les véhicules et d’autres infrastructures connectées.
  • Ses premiers travaux sur le marquage probabiliste des paquets et le backscatter ont reformulé le déni de service comme un problème de systèmes mesurable, tout en explicitant les hypothèses de déploiement, d’usurpation et de point d’observation plutôt qu’en présentant l’une ou l’autre méthode comme une source universelle de visibilité sur les attaques.
  • Des études ultérieures ont suivi les marchés du spam et des médicaments contrefaits à travers les domaines, affiliés, chaînes d’exécution des commandes et relations de paiement. Elles ont montré que des abus distribués pouvaient néanmoins dépendre de points de passage commerciaux concentrés, dont l’efficacité devait être mesurée après toute intervention.
  • Les recherches sur la sécurité automobile menées avec de grandes équipes ont relié les compromissions expérimentales à l’architecture des véhicules, à la divulgation, à la gouvernance des mises à jour et à la sécurité publique. Les preuves concernent des systèmes précis ayant été testés et ne doivent pas être réduites à un récit unique sur le « piratage automobile ».
  • L’influence durable de Savage tient moins à une invention particulière qu’à une méthode: identifier le mécanisme, construire un système mesurable, préserver l’incertitude, repérer l’institution disposant d’un véritable levier et vérifier si une intervention modifie l’économie de l’attaquant ou le comportement du système.

Le paquet n’a jamais constitué toute l’attaque

Le fait le plus utile concernant une attaque n’est souvent pas le paquet reçu, mais le système qui a rendu ce paquet rentable. Une campagne par déni de service dépend de machines, de l’usurpation d’adresses, des chemins réseau et des réponses de la victime. Une activité de spam dépend d’affiliés, de domaines, de l’hébergement, de l’exécution des commandes, des prestataires de paiement et des clients. Une compromission distante de véhicule dépend de l’architecture reliant des composants accessibles de l’extérieur à des réseaux importants pour la sécurité.

La carrière de recherche de Stefan Savage a régulièrement transformé ces chaînes en objets mesurables.

Cette approche importe, car les incidents de sécurité sont facilement racontés au mauvais niveau. Une inondation de paquets ressemble à un problème réseau jusqu’à ce que le défenseur demande quelles machines l’émettent, quelles adresses source peuvent être usurpées, quels réseaux la transportent et quel service d’atténuation dispose d’une visibilité suffisante pour réagir. Le spam ressemble à un problème de contenu jusqu’à ce que son activité soit cartographiée à travers l’acquisition, l’hébergement, l’exécution des commandes et le paiement.

Une compromission de véhicule ressemble à un défaut logiciel isolé jusqu’à ce que le chemin d’attaque traverse radios, unités d’infodivertissement, bus internes, unités de contrôle, services cloud et processus de mise à jour logicielle.

Les travaux de Savage ne sont pas unifiés par un protocole ou un produit unique. Ils le sont par une question empirique: que peut-on observer assez précisément pour remplacer l’intuition par des preuves délimitées? Les premiers travaux sur le marquage probabiliste des paquets demandaient si une victime pouvait reconstituer le chemin d’un trafic usurpé sans obliger chaque routeur à conserver chaque paquet. Les études de backscatter ont utilisé les réponses envoyées vers des adresses source usurpées afin d’estimer l’activité de déni de service depuis un télescope réseau.

Des travaux ultérieurs ont suivi les dépendances commerciales des marchés du spam et des médicaments illicites. Les études automobiles ont cartographié les frontières de confiance au sein de systèmes physiques connectés. Les recherches sur le cloud ont testé les hypothèses relatives aux infrastructures partagées plutôt que de considérer l’isolation annoncée par les fournisseurs comme acquise.

Le terme « délimitées » est essentiel. Aucun de ces instruments ne voit tout. Le marquage de paquets dépend du déploiement et du trafic d’attaque. Le backscatter détecte les attaques qui produisent la catégorie de réponses appropriée. Les études des chaînes de paiement dépendent des transactions observées et de la résolution des entités. Les expériences sur les véhicules s’appliquent à des modèles, versions logicielles et chaînes d’attaque désignés.

Un résultat empirique solide ne supprime pas ces limites; il les rend suffisamment claires pour qu’un autre chercheur, opérateur, établissement bancaire, constructeur ou responsable politique puisse décider si les preuves suffisent pour l’action envisagée.

Savage a rejoint UC San Diego en 2001 et occupe aujourd’hui la chaire Irwin and Joan Jacobs en informatique et ingénierie. Il a obtenu une licence en histoire appliquée à Carnegie Mellon University en 1991, puis un doctorat en informatique à la University of Washington en 2002. Son parcours comprend l’ACM Prize in Computing en 2015, une MacArthur Fellowship en 2017 et son élection à la National Academy of Engineering en 2023. UC San Diego a indiqué en 2023 que ses publications dépassaient 150 articles évalués par les pairs.

Ces distinctions constituent des preuves de reconnaissance, mais ne remplacent pas une attribution précise. Les principaux systèmes et travaux associés à Savage ont des coauteurs, des étudiants, des équipes de recherche et des institutions partenaires. Les travaux sur la traçabilité IP pratique ont été rédigés avec David Wetherall, Anna Karlin et Tom Anderson. Les recherches sur le backscatter ont notamment impliqué David Moore et Geoffrey Voelker. Les travaux sur l’économie de la cybercriminalité ont associé Kirill Levchenko, Damon McCoy et des équipes plus larges.

Les études sur la sécurité automobile ont impliqué Tadayoshi Kohno, Stephen Checkoway et de nombreux collaborateurs. Un profil exact ne raconte pas l’histoire d’un inventeur solitaire. Il retrace le parcours d’un chercheur et bâtisseur de centre qui a contribué à rendre les affirmations de sécurité vérifiables par les données, tout en revenant constamment sur les limites de celles-ci.

La traçabilité est partie des contraintes de déploiement, pas d’une attribution parfaite

L’article de 2000Practical Network Support for IP Traceback, rédigé avec Wetherall, Karlin et Anderson, traitait d’une faiblesse structurelle de la défense contre le déni de service. Les attaquants pouvaient usurper les adresses source, laissant à la victime des paquets révélant peu de choses sur le chemin emprunté. Conserver un historique complet des paquets sur chaque routeur n’était pas réaliste, et un système mondial de journalisation aurait créé ses propres problèmes de stockage, de confidentialité et de déploiement.

La réponse proposée était le marquage probabiliste des paquets. Les routeurs inscriraient occasionnellement des fragments d’informations de chemin dans les paquets en transit. Une victime recevant suffisamment de trafic d’attaque pourrait combiner ces fragments pour reconstituer les chemins probables. La conception cherchait à produire des preuves sans obliger chaque routeur à mémoriser chaque paquet et sans supposer l’existence d’un service mondial de traçage exploité de manière centralisée.

Son importance tenait en partie à son caractère pratique et en partie à la visibilité de ses hypothèses. La reconstitution dépendait du volume de paquets, du comportement de marquage, de la stabilité du chemin et du trafic de l’attaquant. Les schémas de fragmentation et d’usurpation influençaient ce que la victime pouvait récupérer. Le mécanisme exigeait également un déploiement sur les routeurs, qu’un article pouvait proposer mais non imposer à l’échelle de l’Internet public.

Même un chemin reconstitué désignerait l’infrastructure empruntée plutôt que de prouver l’identité juridique de la personne ou de l’organisation à l’origine d’une attaque.

Cette limite se perd facilement lorsque la « traçabilité » devient un raccourci pour l’attribution. Les preuves réseau peuvent circonscrire une enquête, désigner des points d’entrée probables, aider les opérateurs à se coordonner et révéler quels fournisseurs sont en mesure d’agir. Elles n’établissent pas à elles seules l’intention, la propriété ou la culpabilité. Les travaux de 2000 doivent être compris comme une tentative de rendre un événement opaque progressivement plus explicable, et non comme un mécanisme universel ayant résolu l’attribution de la source.

Cette distinction annonce aussi un schéma présent dans les recherches ultérieures de Savage. Un problème de sécurité ne peut souvent pas être résolu en concevant un mécanisme théoriquement complet que le reste du monde devrait adopter simultanément. Une approche plus déployable identifie les preuves que l’infrastructure existante, ou modifiée progressivement, peut révéler. L’instrument obtenu peut être incomplet, mais cette incomplétude peut être analysée et ses résultats associés à d’autres connaissances institutionnelles.

La traçabilité appartient donc à l’histoire des infrastructures parce qu’elle posait la question de la répartition de la responsabilité de mesure. Les routeurs pouvaient fournir des informations. Les victimes pouvaient reconstituer les chemins. Les opérateurs pouvaient les interpréter. D’autres institutions devaient encore décider quelle réponse était légitime. L’article ne regroupait pas ces rôles dans un système unique, et leur séparation reste utile lorsque les contrôles de sécurité traversent des réseaux exploités indépendamment.

Le backscatter a transformé l’espace d’adressage inutilisé en observatoire

Les attaques par déni de service utilisant des sources usurpées produisent des réponses vers des adresses qui n’ont pas envoyé la requête initiale. Lorsque certaines de ces adresses forgées se trouvent dans un grand bloc d’espace inutilisé surveillé par un télescope réseau, les réponses non sollicitées deviennent un échantillon de l’activité d’attaque. Les travaux de Savage sur le backscatter avec Moore, Voelker et leurs collaborateurs ont utilisé cet effet secondaire pour estimer la fréquence et la durée des attaques ainsi que les profils des victimes.

La méthode était puissante parce qu’elle ne nécessitait la coopération ni de l’attaquant ni de la victime. L’instrument observait le trafic arrivant dans un espace d’adressage sombre et en déduisait une activité se déroulant ailleurs. Une infrastructure apparemment inutilisée devenait un capteur. Au lieu de recueillir les signalements d’organisations disposées à divulguer les incidents, les chercheurs pouvaient observer un phénomène distribué depuis un point d’observation indépendant.

Il ne s’agissait pas d’un recensement complet. La méthode privilégiait les attaques employant des adresses source usurpées de manière suffisamment aléatoire et provoquant chez les victimes des réponses capables d’atteindre le télescope. Les botnets sans usurpation, les attaques reposant sur d’autres schémas de réflexion, le trafic filtré en amont et les attaques visant des services ne produisant pas les réponses attendues pouvaient être sous-représentés ou invisibles. Le routage vers le télescope ainsi que la taille et l’emplacement du bloc d’adresses surveillé influençaient l’estimation.

C’est précisément ce qui rendait la mesure solide: non pas l’absence de biais, mais la possibilité de les exposer et de les étudier. L’instrument définissait la population qu’il pouvait voir. Les chercheurs pouvaient comparer les durées, les catégories de victimes et l’intensité des attaques au sein de cette population sans céder à la tentation d’assimiler l’échantillon à toute l’activité de déni de service sur Internet.

Les pratiques d’attaque modifient aussi la relation entre l’instrument et la population. Les botnets modernes peuvent émettre depuis de véritables adresses source, exploiter des réflecteurs ou utiliser des services et protocoles produisant d’autres effets secondaires réseau. Une méthode développée autour des pratiques d’usurpation d’une époque doit donc être revalidée plutôt que répétée comme un recensement intemporel. L’adversaire peut modifier le processus d’observation en changeant le mécanisme de l’attaque.

Les télescopes réseau restent importants, car le trafic non sollicité révèle également des balayages, des vers, des erreurs de configuration et d’autres comportements réseau. Leur valeur à long terme dépend d’un routage stable, d’une gestion prudente des données et d’une continuité historique suffisante pour distinguer les changements structurels du bruit à court terme. Dès lors que des opérateurs ou des responsables politiques s’appuient sur ces observations, le télescope devient lui-même une infrastructure de mesure avec des exigences d’accès, de confidentialité, de gouvernance et de continuité.

Le programme sur le backscatter a également précisé une distinction qui traverse la carrière de Savage: la visibilité est créée par les points d’observation, et chaque point d’observation comporte une dimension politique. Qui contrôle l’espace d’adressage? Qui peut accéder aux données de paquets? Quels identifiants sont conservés? Quelles victimes sont prévenues? Que se passe-t-il si les forces de l’ordre demandent les données? Un instrument techniquement élégant peut créer un pouvoir institutionnel puisqu’il détermine quels événements deviennent assez visibles pour justifier une action.

Les vers ont intégré le temps à la frontière de sécurité

Les recherches sur les vers ont étendu la logique empirique des attaques individuelles à leur propagation. Un ver n’est pas seulement un code malveillant; c’est un processus qui se déplace au sein d’une population de machines vulnérables sous les contraintes de la stratégie de balayage, de l’espace d’adressage, de la distribution logicielle et du calendrier de défense. La modélisation de ce processus fait de la vitesse de réaction un élément de l’architecture de sécurité.

La valeur pratique est comparative. Les défenseurs peuvent étudier comment l’application de correctifs, le filtrage, la limitation de débit, le blocage d’adresses ou une réponse coordonnée modifient la propagation. Le modèle ne peut connaître la population vulnérable exacte ni toutes les adaptations que réalisera un attaquant. Il permet d’évaluer la sensibilité du résultat à ces inconnues et la rapidité avec laquelle un mécanisme défensif doit agir avant que la population ne change de manière irréversible.

Ces travaux ont contribué à orienter la réflexion sur la sécurité vers le temps systémique. Une vulnérabilité peut être connue alors qu’un parc reste sans correctif. Une attaque automatisée peut se propager plus vite que les procédures ordinaires de gestion des changements. Le problème défensif ne consiste donc pas seulement à découvrir une faille, mais à réduire l’intervalle entre sa divulgation, la disponibilité du correctif, les essais et le déploiement, sans provoquer une autre panne.

Le même arbitrage apparaît aujourd’hui dans les images cloud, les parcs de systèmes d’exploitation, les chaînes d’approvisionnement logicielles, les équipements réseau, les véhicules connectés et les appareils gérés. Une correction plus rapide réduit l’exposition tout en augmentant le risque opérationnel d’un changement précipité. Une validation plus lente protège la stabilité du service tout en laissant ouverte la fenêtre de vulnérabilité. L’organisation doit expliciter cet intervalle plutôt que de prétendre que « correctif disponible » et « risque supprimé » désignent le même événement.

Les recherches plus générales de Savage sur la disponibilité renforcent l’idée que les mécanismes techniques fonctionnent au sein d’institutions. Une conception de confinement efficace dans une expérience contrôlée peut échouer lorsque les opérateurs disposent d’un inventaire incomplet, de logiciels incompatibles, d’incitations asymétriques ou d’aucune autorité sur les systèmes produisant le trafic. La sécurité devient autant un problème de planification et de coordination qu’un problème de code.

Les recherches historiques sur les vers restent donc pertinentes même lorsque les logiciels malveillants et les conditions réseau ont changé. La question durable est de savoir à quelle vitesse un adversaire peut exploiter la structure d’une population par rapport à la vitesse à laquelle les défenseurs peuvent observer, décider et déployer. La réponse dépend des outils, de la propriété, de la communication et de la tolérance au risque, pas seulement de l’exploitation elle-même.

L’économie de la cybercriminalité a suivi l’argent dans une infrastructure distribuée

Les études sur le spam et les médicaments contrefaits ont changé l’unité d’analyse. Compter les messages indésirables pouvait estimer leur volume, mais n’expliquait pas comment l’activité survivait. Savage et ses collaborateurs ont relié domaines, affiliés, hébergement, exécution des commandes et relations de paiement afin de reconstituer des parties de la chaîne de valeur. L’infrastructure visible était très distribuée; les dépendances commerciales pouvaient être beaucoup plus concentrées.

Cette concentration créait un autre type de point d’intervention. Supprimer un serveur compromis ou un domaine pouvait être peu coûteux à inverser pour l’exploitant d’une activité illicite. Perdre une banque acquéreuse, une relation de traitement des cartes ou un canal fiable d’exécution des commandes pouvait imposer un coût supérieur. Ces recherches ont contribué à montrer pourquoi une politique de sécurité peut parfois être plus efficace lorsqu’elle vise l’économie d’un système plutôt que ses artefacts techniques les plus visibles.

Cette conclusion est facile à exagérer. La résolution des entités entre domaines, commerçants et relevés de paiement est incertaine. Les achats tests ne révèlent que les transactions observées. Des entreprises peuvent partager une infrastructure sans appartenir à la même organisation. Une relation de paiement peut changer rapidement. Certains marchés peuvent dépendre d’intermédiaires absents du jeu de données. L’éthique de la recherche et les contraintes juridiques limitent ce que les enquêteurs peuvent recueillir.

La conclusion défendable est donc plus étroite: dans les marchés mesurés, les abus distribués dépendaient de relations commerciales suffisamment concentrées pour être cartographiées et potentiellement influencées. Cette affirmation est plus solide que l’idée selon laquelle toute l’économie de la cybercriminalité posséderait un unique point de passage des paiements. Elle appelle aussi la question empirique suivante: que se passe-t-il lorsque ce point est perturbé?

C’est ici que la méthode de Savage devient une recherche sur l’intervention plutôt qu’une cartographie descriptive. Une étude de sécurité peut identifier une dépendance, mais celle-ci n’importe que si sa modification change le coût ou le comportement de l’adversaire. Après l’action d’une banque, d’un prestataire de paiement, d’un hébergeur ou d’un registre de noms de domaine, les chercheurs doivent mesurer la substitution, la durée, le déplacement et les conséquences involontaires. Sinon, une baisse temporaire peut être confondue avec un succès durable.

Cette évolution redistribue aussi la responsabilité. Les défenseurs réseau peuvent identifier du trafic malveillant tout en n’ayant aucun levier sur le modèle économique. Les banques et réseaux de cartes peuvent agir sur le règlement, mais ont besoin de preuves au niveau du commerçant correspondant à leur autorité juridique. Les régulateurs et les forces de l’ordre peuvent intervenir d’une manière inaccessible aux chercheurs. La recherche devient utile lorsqu’elle construit un pont probant entre le mécanisme et l’institution réellement capable de le modifier.

Un point de passage des paiements n’importe que si la substitution est coûteuse

L’expression « point de passage » paraît plus permanente que ne l’autorise généralement la preuve. En pratique, il s’agit d’une dépendance assez rare, coûteuse ou lente à remplacer pour que l’intervention modifie l’économie opérationnelle de l’attaquant. Si un commerçant illicite perd une banque et ouvre le même jour un autre compte sans difficulté significative, l’intervention n’a pas supprimé une dépendance structurelle. Elle a simplement modifié l’acheminement de l’activité.

C’est pourquoi les mesures avant et après l’intervention sont importantes. Les chercheurs peuvent étudier la réussite des transactions, les ventes observables, la rotation des domaines, les prix, le volume des campagnes ou la migration vers d’autres intermédiaires. La baisse d’un canal peut traduire une demande moindre, une perturbation réussie, un déplacement vers un autre prestataire ou une lacune de mesure créée par l’intervention elle-même. L’inférence causale devient plus difficile précisément parce que l’intervention modifie le système observé.

Les moyens de paiement alternatifs compliquent encore le tableau. Les cryptomonnaies, portefeuilles numériques intermédiés, systèmes de paiement par compte et nouveaux canaux de règlement peuvent réduire certaines dépendances aux banques acquéreuses classiques tout en en créant d’autres autour des plateformes d’échange, des passerelles de conversion, des systèmes d’identité et de la liquidité. L’ancien point de passage peut disparaître; le système devient rarement exempt de dépendances.

Cette observation importe pour les politiques publiques, car les interventions ont des effets collatéraux. Un prestataire de paiement, un hébergeur ou un fournisseur de domaines peut servir des utilisateurs légitimes en plus des acteurs abusifs. Un blocage réseau peut toucher un trafic sans rapport. L’identité d’un commerçant peut être incertaine. L’acteur disposant du levier opérationnel a donc besoin de preuves adaptées au caractère réversible et à la gravité de l’action.

Une surveillance temporaire, une limitation de débit ou une étape de vérification supplémentaire peuvent être justifiées avec un niveau de confiance inférieur à celui requis pour une accusation publique, une fermeture irréversible de compte ou une sanction juridique. Ce n’est pas une faiblesse de la sécurité empirique. C’est reconnaître que la mesure et la gouvernance doivent être adaptées l’une à l’autre. Un résultat délimité peut justifier une réponse délimitée, tandis que de nouvelles mesures permettent de déterminer si une escalade est justifiée.

La contribution plus profonde des recherches sur l’économie de la cybercriminalité n’est donc pas l’idée que les banques peuvent « résoudre le spam ». Elle tient à la reformulation des marchés criminels comme des systèmes dotés de dépendances mesurables et de composants substituables. La politique de sécurité devient une question d’élasticité: quel coût les défenseurs peuvent-ils imposer sur une dépendance avant que l’attaquant ne se déplace, et combien ce déplacement lui coûte-t-il?

La sécurité automobile a fait de l’architecture logicielle un enjeu de sécurité publique

Le programme de sécurité automobile mené avec Tadayoshi Kohno, Stephen Checkoway, Karl Koscher et de nombreux collaborateurs a attiré l’attention du public parce que les démonstrations étaient concrètes. Les véhicules modernes comportaient des réseaux internes, des unités de contrôle électronique et des interfaces externes dont les hypothèses de confiance provenaient de domaines d’ingénierie différents. Les recherches ont montré qu’une compromission pouvait franchir ces frontières et atteindre des fonctions dépassant largement le système d’infodivertissement.

Réduire ces travaux à un épisode de « piratage automobile » fait perdre leur contribution systémique. Le programme a cartographié l’architecture, démontré des chemins d’attaque, coordonné la divulgation et suscité une discussion plus large sur la sécurité du cycle de vie de machines restant en service pendant des années. Il a relié les mises à jour logicielles, les diagnostics, l’accès sans fil, les frontières entre fournisseurs et les conséquences pour la sécurité.

Les expériences étaient limitées à des véhicules, composants, versions logicielles et conditions d’essai précis. Elles n’établissaient pas que tous les modèles partageaient le même chemin ni que les chercheurs pouvaient contrôler à distance n’importe quel véhicule. La réponse du secteur a aussi impliqué constructeurs, fournisseurs, régulateurs, chercheurs ultérieurs et équipes de sécurité internes. Le crédit collectif importe parce que la vulnérabilité appartenait à un écosystème et non à une seule ligne de code.

Sur le plan opérationnel, la connectivité transforme un véhicule en composant de l’infrastructure numérique. Interfaces sans fil, services cloud, télématique, réseaux mobiles, diagnostics, systèmes de mise à jour et bus internes forment une chaîne. Une compromission peut passer d’un logiciel destiné au consommateur à des fonctions importantes pour la sécurité si les frontières de confiance sont faibles. Une correction peut nécessiter non seulement un correctif, mais aussi des changements de segmentation, de gouvernance des mises à jour, de contrats fournisseurs, de surveillance et de procédures de rappel.

Cela modifie également l’économie du cycle de vie logiciel. Les véhicules peuvent rester déployés bien plus longtemps que les logiciels grand public ordinaires. Le remplacement matériel est coûteux. Les propriétaires ne mettent pas toujours à jour rapidement. Les fournisseurs peuvent maintenir leurs composants selon des calendriers différents. Une vulnérabilité peut persister dans un parc même après que le constructeur a préparé une correction technique.

La divulgation responsable est donc indissociable du résultat d’ingénierie. Une publication trop précoce peut exposer les propriétaires avant que la correction n’atteigne le parc. Un délai excessif peut maintenir caché un risque grave. Chercheurs et constructeurs doivent négocier un niveau de détail et un délai permettant la réponse tout en préservant la valeur publique de la découverte. Aucune règle unique de divulgation ne peut supprimer cette tension, car la gravité, l’exploitabilité et la capacité de mise à jour varient.

Le programme automobile a anticipé une évolution plus large vers les systèmes cyberphysiques. Les systèmes médicaux, industriels et aéronautiques connectés affrontent des questions similaires: la connectivité externe atteint des processus physiques, les logiciels vivent plus longtemps que les services web, les fournisseurs se partagent la responsabilité et les conséquences pour la sécurité réduisent la tolérance à l’expérimentation.

La participation de Savage aux recherches sur la sécurité automobile en 2026 prolonge cette orientation, mais toute affirmation sur les systèmes actuels doit rester liée aux plateformes et projets précisément documentés à la date considérée.

Les canaux auxiliaires du cloud ont testé les hypothèses relatives aux infrastructures partagées

Le cloud crée un autre type de frontière de sécurité. Les clients partagent matériels, réseaux et systèmes de contrôle tout en attendant une isolation assez forte pour qu’un locataire ne puisse ni déduire des informations sur un autre ni l’influencer. Un fournisseur peut décrire son modèle d’isolation, mais la sécurité empirique demande si les comportements observables le confirment réellement.

Les travaux de Savage sur le cloud et les canaux auxiliaires s’inscrivent dans cette tradition consistant à tester les hypothèses relatives aux infrastructures partagées plutôt qu’à les accepter comme des promesses architecturales. Les signaux de colocalisation, le comportement de placement ou les fuites matérielles peuvent transformer la séparation apparente des locataires en question empirique. Les mécanismes précis évoluent à mesure que les fournisseurs modifient ordonnanceurs, processeurs, couches de virtualisation et mesures d’atténuation.

Ce rythme de changement impose une prudence historique particulière. Un canal auxiliaire démontré sur une génération de cloud peut être corrigé ou devenir sans pertinence dans une architecture ultérieure. Inversement, un nouvel accélérateur, sous-système mémoire ou mécanisme de placement peut créer une autre voie de fuite. La contribution durable est la méthode consistant à tester l’isolation dans l’environnement où elle est revendiquée plutôt qu’à extrapoler indéfiniment une seule expérience.

Les travaux sur le cloud relient aussi les recherches de Savage à l’économie des infrastructures. Les systèmes partagés sont utiles parce que la mutualisation améliore l’utilisation des ressources et réduit le coût de fourniture du calcul. Les mécanismes d’isolation rendent ce partage acceptable. Si la frontière de sécurité s’affaiblit, l’avantage économique peut être compromis par des clients exigeant des ressources dédiées, des contrôles supplémentaires ou des environnements distincts.

Le défi de mesure est encore celui de la visibilité. Un locataire ne voit qu’une partie de l’ordonnanceur et du matériel. Le fournisseur dispose de davantage de données opérationnelles, mais peut ne pas les rendre publiques. Les chercheurs peuvent devoir déduire indirectement le placement ou les fuites. Un résultat peut donc être techniquement exact tout en ayant une portée incertaine à l’échelle de la population lorsque la proportion de l’infrastructure concernée reste inconnue.

On retrouve ici un schéma familier chez Savage: l’instrument crée une vue délimitée et l’interprétation doit respecter cette limite. Un mécanisme démontré constitue une preuve solide qu’une hypothèse peut échouer dans des conditions désignées. Il ne recense pas chaque fournisseur, région ou génération matérielle. La question suivante est de savoir si le fournisseur peut détecter, atténuer et vérifier le problème à l’échelle de son parc.

La mesure modifie la politique de répartition des responsabilités

Une mesure ne se contente pas de décrire une menace. Elle peut réorienter l’attention et la responsabilité. Lorsque le déni de service est compté grâce au backscatter, les opérateurs réseau et les prestataires d’atténuation reçoivent des preuves sur l’ampleur des attaques. Lorsque les campagnes de spam sont cartographiées à travers les relations de paiement, banques et réseaux de cartes deviennent des acteurs de la sécurité.

Lorsque les interfaces de véhicules franchissent des frontières importantes pour la sécurité, constructeurs, fournisseurs et régulateurs font face à un problème qui ne peut être abandonné à une équipe informatique ordinaire.

Cette redistribution de la responsabilité explique en partie les conséquences politiques des travaux empiriques. Les communautés techniques se concentrent souvent sur l’acteur le plus proche du paquet ou du code vulnérable. Une cartographie du système peut montrer qu’un autre acteur dispose d’un levier supérieur. Ce constat peut être inconfortable, car l’intermédiaire n’a pas créé l’abus et peut servir de nombreux clients légitimes. Une intervention déplace les coûts autant que les risques.

L’acteur sollicité doit recevoir des preuves adaptées à son autorité. Un opérateur réseau peut avoir besoin de préfixes, de chemins et de signatures de trafic. Une banque a besoin de preuves sur le commerçant et les transactions. Un constructeur a besoin d’une vulnérabilité reproductible et de l’architecture concernée. Un régulateur a besoin d’un dossier permettant une action proportionnée. Une recherche qui identifie un point de passage sans préparer le pont probant vers l’institution responsable peut produire un titre marquant sans permettre d’intervention pratique.

Les travaux de Savage ont régulièrement construit ce pont, même si les résultats varient selon les domaines. Certains mécanismes ont changé la manière dont un secteur mesurait un problème. Certains ont influencé la divulgation ou les pratiques industrielles. D’autres ont révélé des points d’intervention dont l’effet à long terme était difficile à distinguer de l’adaptation. Un profil exact maintient ces catégories séparées au lieu de transformer l’influence en affirmation universelle de réussite politique.

Il existe aussi un risque inverse. Les institutions disposant de l’autorité peuvent exiger une certitude impossible alors qu’une mesure défensive réversible serait justifiée. Les décisions de sécurité bénéficient rarement d’une attribution parfaite. Un processus mûr sépare les actions réversibles des actions irréversibles, indique le niveau de confiance associé à chacune et mesure le résultat après le déploiement.

Cette discipline protège les deux aspects de la décision. Elle empêche qu’une mesure délimitée soit étendue à une conclusion punitive qu’elle ne peut soutenir, et elle empêche que l’incertitude serve de prétexte à l’inaction lorsqu’une mesure défensive limitée est proportionnée. La mesure gagne en autorité lorsqu’elle adapte son affirmation à la décision, et non lorsqu’elle prétend tout savoir.

L’éthique de la recherche se complique lorsque les sujets ne sont pas volontaires

La mesure de la sécurité sur Internet observe souvent des personnes et des systèmes qui n’ont pas accepté de participer à une étude. Un télescope reçoit du trafic provenant d’attaquants, de victimes et d’appareils mal configurés. Une enquête sur le spam peut réaliser des achats tests et recueillir des données commerciales. Une recherche automobile peut révéler une faille dont la divulgation affecte propriétaires et constructeurs. La question éthique n’est pas une annexe: elle détermine ce qui peut être mesuré, conservé, publié et utilisé.

Les chercheurs doivent réduire les préjudices, protéger les données sensibles, coordonner la divulgation et éviter de transformer une mesure en nouvelle surface d’attaque. Ils doivent aussi décrire l’incertitude afin que responsables politiques et entreprises ne considèrent pas une relation déduite entre des entités comme une identité prouvée. Plus un jeu de données permet d’agir, plus les conséquences d’un faux positif sont graves.

Le même problème apparaît dans la recherche sur les interventions. Identifier un point de passage des paiements peut encourager une action contre un intermédiaire qui sert aussi un commerce légitime. Mesurer une vulnérabilité à grande échelle peut exposer des systèmes avant que leurs propriétaires puissent les corriger. La publicité peut accélérer la correction ou informer les adversaires. L’examen éthique doit donc considérer le mécanisme de réponse, et pas seulement l’accessibilité technique des données sous-jacentes.

La divulgation responsable constitue un pont pratique. Les chercheurs peuvent se coordonner avec fournisseurs et institutions avant de publier des failles à fort impact, ce qui permet leur correction tout en préservant la possibilité de documenter la découverte. Le processus reste contesté: les fournisseurs peuvent demander davantage de temps, les chercheurs craindre un report indéfini, les risques juridiques influencer la publication et des corrections incomplètes laisser les utilisateurs exposés.

L’éthique de la mesure couvre également le trafic collatéral et la conservation des données. Un télescope réseau peut recevoir des identifiants ou des fragments de contenu que les chercheurs ne cherchaient pas. Les études de paiement peuvent concerner de véritables transactions de clients. Les expériences automobiles peuvent exiger du matériel coûteux ou rare. L’instrument doit être conçu non seulement pour sa validité technique, mais aussi pour un accès responsable.

Les travaux de Savage sont particulièrement utiles lorsqu’ils sont lus avec ces limites intactes. La mesure crée un levier en transformant des anecdotes en preuves. Elle crée aussi un pouvoir pour l’acteur qui définit l’échantillon, étiquette les acteurs et choisit l’intervention. Un programme mûr de sécurité empirique rend ce pouvoir visible, documente l’incertitude et évalue ce qui s’est passé après l’action d’autres institutions.

UC San Diego est devenue une composante de l’infrastructure de mesure

Le rôle institutionnel de Savage est étroitement lié à UC San Diego et au Center for Networked Systems. Des pages officielles ont employé, selon les périodes, les titres de directeur et de codirecteur du centre; l’intitulé actuel exact doit donc être daté plutôt qu’harmonisé silencieusement. Le fait plus stable est que UC San Diego constitue sa base universitaire depuis 2001 et que la direction du centre fait partie de l’environnement dans lequel ses recherches sont organisées.

Un centre de recherche est une infrastructure dans un autre sens qu’un routeur ou un télescope. Il rassemble professeurs, étudiants, ingénieurs, relations industrielles, équipements, jeux de données et soutien administratif assez longtemps pour qu’un projet devienne un programme durable. Les grandes études empiriques dépendent souvent d’un accès inhabituel qu’un chercheur isolé ne peut entretenir.

Cette structure explique pourquoi l’attribution collaborative n’est pas un simple geste de courtoisie. Étudiants et coauteurs conçoivent les mécanismes, écrivent le code, mènent les expériences, négocient l’accès aux données et interprètent les résultats. Les partenaires industriels peuvent fournir des systèmes ou des canaux de divulgation. Des institutions externes peuvent apporter des points d’observation. Le centre coordonne ces ressources sans rendre chaque résultat attribuable à son dirigeant principal.

La direction d’un centre modifie aussi le type d’influence qu’un chercheur peut exercer. La définition des priorités, le mentorat et la collaboration industrielle peuvent déterminer quelles questions deviennent traitables et quels jeux de données deviennent accessibles. Un chercheur expérimenté peut influencer un domaine en construisant l’institution permettant des mesures répétées, et pas seulement en publiant l’article le plus cité.

Cet effet institutionnel est difficile à quantifier. Le nombre de publications et les distinctions montrent la production et la reconnaissance. Ils ne révèlent pas quels coûts d’infrastructure ont été couverts par les subventions, quels accès provenaient des collaborateurs ni combien d’expériences infructueuses ont précédé un résultat public. Les sources ne permettent pas d’établir un budget consolidé du laboratoire ni une cartographie complète des financements.

L’absence d’un chiffre financier net n’est pas un défaut du profil. La recherche universitaire est financée par les postes, les subventions publiques ou de fondations, les partenariats de centres, le soutien industriel et des dispositifs propres aux projets. La discipline éditoriale consiste à préciser le type de soutien lorsqu’il est documenté, sans transformer une collaboration en propriété ni affirmer qu’un financeur contrôlait le résultat.

Les distinctions reconnaissent un programme, pas une propriété exclusive

Savage a reçu l’ACM Prize in Computing en 2015, a été nommé MacArthur Fellow en 2017 et a été élu à la National Academy of Engineering en 2023. Dans un compte rendu institutionnel de 2023, UC San Diego a indiqué qu’il avait publié plus de 150 articles évalués par les pairs. Ce sont des signaux forts d’une influence durable sur les systèmes et la sécurité.

Ils ne règlent pas l’attribution au sein des recherches à plusieurs auteurs. La traçabilité, le backscatter, les interventions sur les paiements et la sécurité automobile ont chacun impliqué des collaborateurs dont les idées, le code, les mesures et le soutien institutionnel étaient nécessaires. Étudiants et équipes de recherche ont souvent construit les systèmes rendant possibles les grandes études. Les centres ont fourni équipements, accès et continuité.

Cette distinction dépasse les questions d’étiquette. Les connaissances sur les infrastructures survivent lorsque méthodes, jeux de données et pratiques institutionnelles dépassent le parcours d’un chercheur. Un centre qui forme des étudiants et maintient des systèmes de mesure peut créer une lignée de travaux. Un profil concentrant toutes les réalisations sur le chercheur principal masque le mécanisme par lequel le domaine progresse.

Il crée aussi une erreur technique. Un lecteur croyant qu’une seule personne a « inventé » un programme peut supposer qu’elle contrôle toutes les implémentations, tous les jeux de données ou toutes les extensions ultérieures. En réalité, les coauteurs rejoignent d’autres institutions, de nouveaux responsables administrent les données et les travaux suivants modifient la méthode. L’attribution collaborative cartographie plus exactement l’emplacement des connaissances et des droits de décision.

Les distinctions de Savage doivent donc figurer dans le profil comme reconnaissance d’un vaste programme. Elles ne constituent pas une preuve technique de la validité d’un mécanisme précis, ni la preuve qu’une intervention donnée a produit un résultat politique, ni une preuve de propriété d’entreprise ou de fortune personnelle. Les sources ne vérifient aucune affirmation générale de propriété commerciale et ne permettent pas d’estimer le patrimoine personnel ou les participations.

Le portefeuille dépasse l’économie de la cybercriminalité

Savage est souvent associé à la mesure empirique de la cybercriminalité, mais son portefeuille couvre aussi les réseaux, la sécurité des systèmes, la disponibilité, l’infrastructure cloud et les systèmes cyberphysiques. Cette diversité importe, car les méthodes ne produisent pas toutes le même type de résultat ou d’autorité.

Les recherches sur la traçabilité IP ont développé des mécanismes protocolaires et algorithmiques destinés à aider les défenseurs à reconstituer des chemins d’attaque probables à partir des paquets. La mesure par backscatter a utilisé des télescopes réseau pour estimer l’activité d’attaque. Les recherches sur les vers ont étudié leur propagation et leur confinement. Les études sur le spam et la cybercriminalité ont cartographié des dépendances commerciales. Les recherches sur les interventions de paiement ont demandé si des points de passage économiques pouvaient modifier les comportements.

Les travaux automobiles ont testé l’architecture des véhicules et des chaînes d’attaque distantes dans des conditions contrôlées. Les recherches sur le cloud ont examiné la colocalisation et les fuites au sein d’infrastructures partagées. Les travaux de divulgation ont traduit des preuves techniques en processus de correction. L’enseignement et le mentorat ont étendu le programme aux infrastructures de capital humain, grâce aux étudiants qui ont transféré ces méthodes vers d’autres organisations.

Chaque activité possède une limite pratique différente. La traçabilité n’est jamais devenue un service mondial universel. Le backscatter comporte un biais d’échantillonnage. Les modèles de vers dépendent de conditions réseau historiques et de populations vulnérables incertaines. Les marchés cybercriminels s’adaptent. Les systèmes de paiement peuvent être remplacés. Les résultats automobiles sont propres aux modèles et versions. Les fournisseurs cloud modifient ordonnanceurs, matériels et mesures d’atténuation.

L’actif commun n’est ni une spécification ni un produit commercial. C’est une manière de transformer des dépendances cachées en mécanismes observables. Savage est donc difficile à comparer à un unique « concurrent ». CAIDA et d’autres groupes de mesure exploitent des infrastructures apparentées d’observation d’Internet. Des chercheurs en économie de la sécurité étudient les incitations et les marchés. Des entreprises commerciales de veille sur les menaces recueillent des données propriétaires sur les abus. Des laboratoires de sécurité automobile testent d’autres constructeurs et architectures.

Les forces de l’ordre disposent d’une autorité d’enquête et de preuves inaccessibles aux universitaires.

Ces groupes recoupent les travaux de Savage sans s’y substituer. Un fournisseur commercial de veille sur les menaces peut disposer de télémétrie client actuelle inaccessible aux chercheurs, tandis que ses méthodes et données peuvent être moins ouvertes. Un télescope universitaire peut produire des preuves reproductibles sur le long terme tout en ne voyant qu’une catégorie de trafic. Les forces de l’ordre peuvent contraindre la remise d’informations mais ne publient pas toujours leurs méthodes. Les chercheurs universitaires peuvent révéler l’architecture et la causalité sans avoir l’autorité nécessaire pour corriger directement le problème.

Cette comparaison clarifie son rôle: la contribution distinctive de Savage est la recherche constante de dépendances mesurables et de points d’intervention dans les systèmes techniques et économiques. L’approche est puissante précisément parce qu’elle repose sur des jeux de données inhabituels, des équipes collaboratives et une volonté explicite d’indiquer ce que l’instrument ne peut pas voir.

Le financement, la propriété et la géographie délimitent le récit

Les travaux de Savage sont financés par des postes universitaires, des subventions de recherche, des partenariats de centres et des soutiens propres aux projets. Les recherches financées par l’industrie et l’adhésion à des centres peuvent fournir équipements, accès aux données et relations d’ingénierie. Le financement ne valide ni n’invalide en soi un résultat, mais l’organisme financeur, le projet et le contexte de déclaration des conflits doivent rester visibles.

Les preuves disponibles ne fournissent pas de budget personnel de laboratoire actuel et audité. Elles ne justifient pas non plus une affirmation générale de propriété d’entreprise, une estimation du patrimoine personnel ou une valorisation financière consolidée du programme de recherche. Certaines distinctions peuvent inclure un financement ou une bourse, mais elles ne doivent pas être considérées comme des preuves de fortune.

La base institutionnelle se trouve à San Diego, en Californie, tandis que les systèmes étudiés sont mondiaux. Le trafic d’attaque traverse les pays. Les chaînes d’hébergement et de paiement couvrent plusieurs juridictions. Les chaînes d’approvisionnement automobile impliquent constructeurs et fournisseurs de nombreuses régions. L’infrastructure cloud est distribuée mondialement. La portée géographique des travaux se situe donc davantage dans les systèmes et les échantillons que dans l’adresse de l’université.

Un point d’observation situé dans un bloc d’adresses ou un marché commercial ne représente pas automatiquement le monde. La géographie fait partie du modèle d’échantillonnage. Les relations de paiement varient selon les pays. Les marchés d’hébergement présentent des niveaux de concentration et des régimes d’application différents. Les lois sur la divulgation varient selon les juridictions. Les modèles de véhicules et leurs versions logicielles ne sont pas commercialisés uniformément.

Le même principe vaut dans le temps. Savage a réalisé son doctorat à la University of Washington, à Seattle, avant de rejoindre UC San Diego en 2001. Les premières conditions réseau reflétaient l’architecture et les pratiques d’attaque de l’époque. Les recherches ultérieures se sont déplacées vers les paiements commerciaux, les plateformes cloud et les infrastructures cyberphysiques. La continuité réside dans la méthode empirique, non dans l’hypothèse qu’un même jeu de données ou une même intervention s’applique pendant plusieurs décennies.

Les contraintes que la qualification ne peut supprimer

Le biais du point d’observation constitue la première limite structurelle. Chaque télescope, flux de transactions, plateforme de test ou parc expérimental ne voit qu’une partie du système. Une meilleure instrumentation peut réduire l’incertitude, mais aucun point d’observation ne devient un recensement complet simplement parce que son jeu de données est vaste.

L’adaptation de l’adversaire constitue la deuxième limite. Après une intervention, les attaquants peuvent changer de protocoles, de fournisseurs, de domaines, de moyens de paiement, de chaînes d’exploitation et de calendrier opérationnel. Un résultat exact avant l’action peut devenir moins représentatif parce que l’action a modifié le système.

La résolution des entités constitue la troisième. Domaines, affiliés, prestataires, campagnes et infrastructures doivent être reliés à partir de données bruitées. Des services partagés peuvent faire paraître liés des acteurs indépendants, tandis qu’une dissimulation délibérée peut masquer des acteurs liés. Les faux rapprochements faussent à la fois la structure du marché et la légitimité de l’intervention.

L’attribution collaborative constitue la quatrième. Les principaux résultats ont de nombreux auteurs et institutions partenaires. Simplifier le bilan autour d’un chercheur principal reconnu peut produire un récit héroïque séduisant sur le plan éditorial, mais techniquement faux.

Le risque de divulgation constitue la cinquième. La publication d’une compromission peut aider les défenseurs et les attaquants. Le report peut laisser les utilisateurs exposés. Le moment approprié dépend de la gravité, de la possibilité de corriger, de la capacité de mise à jour du parc et de la volonté d’agir des institutions concernées.

L’éthique de la recherche constitue la sixième. La mesure peut recueillir du trafic non sollicité, impliquer des achats tests ou toucher de véritables systèmes. Les hypothèses relatives à la confidentialité, aux dommages collatéraux et au consentement éclairé diffèrent de celles des expériences ordinaires de laboratoire, car la population mesurée peut ignorer qu’elle est observée.

Les affirmations causales concernant les interventions constituent la septième. Les marchés évoluent simultanément pour plusieurs raisons. Une baisse après une intervention sur les paiements n’établit pas que celle-ci en est l’unique cause, et une reprise ultérieure peut refléter une adaptation plutôt que l’échec de la mesure initiale.

La dérive technologique historique constitue la huitième. L’architecture d’Internet, les botnets, les moyens de paiement, les matériels cloud et les logiciels automobiles changent rapidement. Des travaux anciens peuvent conserver leur importance méthodologique tout en décrivant mal les conditions opérationnelles actuelles.

L’extrapolation excessive des distinctions constitue la neuvième. Les prix prestigieux résument une carrière en termes généraux. Ils ne remplacent pas une attribution au niveau du mécanisme ni des preuves opérationnelles actuelles.

L’ambiguïté du rôle actuel constitue la dixième. Les pages officielles de UC San Diego ont employé les titres de directeur et de codirecteur pour le rôle de Savage au Center for Networked Systems. Lorsque cela importe, l’intitulé actuel exact doit être vérifié plutôt qu’unifié sous une étiquette permanente.

Ces contraintes ne sont pas des notes de bas de page affaiblissant le programme. Elles font partie de sa leçon centrale. La sécurité empirique gagne en crédibilité lorsque la relation entre l’instrument, la population et la conclusion reste visible.

La mesure ne gagne en autorité que si ses angles morts restent visibles

La recherche empirique en sécurité gagne en influence parce qu’elle remplace les spéculations par des observations utilisables par d’autres institutions. Cette influence crée aussi un risque: un jeu de données frappant peut sembler plus complet que ne l’autorise le point d’observation. Un télescope réseau, un ensemble d’achats tests ou un véhicule expérimental peut révéler un mécanisme avec une clarté inhabituelle tout en laissant une grande partie de la population hors champ.

Les travaux sur le backscatter illustrent ce principe. Les réponses non sollicitées atteignant un espace d’adressage sombre ont rendu mesurable une catégorie d’attaques à source usurpée sans coopération des attaquants ni des victimes. L’inférence était puissante parce que ses hypothèses pouvaient être exposées. Les attaques utilisant d’autres schémas d’adressage ou de réflexion étaient moins visibles. À mesure que les adversaires évoluaient, la relation entre l’instrument et la population changeait également.

Les recherches sur les chaînes d’approvisionnement de la cybercriminalité ont créé un autre point d’observation. Domaines, affiliés, services d’exécution des commandes et relations de paiement ont révélé des dépendances que les seuls volumes de paquets ne pouvaient montrer. La concentration dans l’acquisition ou le règlement créait un levier, mais l’identification restait probabiliste et les marchés pouvaient s’adapter. Une intervention de paiement réduisant les ventes observées dans un canal pouvait déplacer les transactions ailleurs.

Les recherches automobiles ont ajouté un problème de divulgation. Démontrer un chemin entre une interface externe et des fonctions importantes pour la sécurité pouvait accélérer les corrections et améliorer la compréhension publique, mais le calendrier de publication affectait des propriétaires et des constructeurs n’ayant pas choisi de participer à l’étude. La valeur des travaux dépendait d’essais contrôlés, d’une attribution collaborative et d’un processus de divulgation offrant aux parties concernées une possibilité pratique de répondre.

Ces exemples montrent pourquoi intervention et mesure doivent être conçues ensemble. Une étude identifiant un point de passage doit préciser le changement observable attendu si l’action fonctionne. Elle doit aussi repérer les substitutions plausibles et les effets collatéraux. Les institutions peuvent alors choisir une réponse proportionnée et réversible avant de passer à une action irréversible.

L’autorité d’agir reste extérieure à l’article de recherche. Opérateurs réseau, banques, constructeurs et régulateurs possèdent chacun des outils et obligations juridiques différents. Les chercheurs peuvent expliquer un mécanisme et estimer son importance, mais ils n’héritent pas du pouvoir de l’institution simplement parce qu’ils fournissent les preuves. À l’inverse, une institution ne devrait pas exiger une certitude impossible lorsqu’une action défensive limitée est justifiée.

Les infrastructures de recherche à long terme importent parce que les adversaires s’adaptent. Jeux de données, télescopes, plateformes expérimentales et relations industrielles doivent durer suffisamment pour vérifier si un effet observé persiste. Les étudiants et collaborateurs transportent les méthodes vers de nouveaux contextes et construisent souvent les systèmes rendant les preuves possibles. Un profil concentrant chaque résultat sur le chercheur principal manque le mécanisme institutionnel par lequel la sécurité empirique accumule les connaissances.

La méthode durable consiste à trouver une dépendance étroite dans un vaste problème

Dans les domaines du déni de service, des vers, du spam, des paiements, du cloud et des véhicules, le geste récurrent consiste à décomposer une menace générale en mécanismes observables. L’attaquant peut être distribué, mais le trafic suit des chemins. Le marché peut utiliser des milliers de domaines, mais les paiements peuvent converger. Le véhicule peut comporter de nombreux composants, mais la confiance traverse des interfaces précises. Une fois la dépendance visible, les défenseurs peuvent demander quel acteur a l’autorité nécessaire pour la modifier.

Cette méthode atteint ses limites lorsque le système s’adapte plus vite que la mesure. Les attaquants apprennent quels canaux sont surveillés. Le chiffrement et la concentration des services peuvent masquer les détails. Les relations juridiques et commerciales changent. La mesure pertinente peut passer du volume de paquets à la création de comptes, des paiements par carte à un autre système de règlement ou d’une interface de véhicule à un service cloud. Un programme de mesure efficace doit continuer à adapter son instrument.

Le critère d’intérêt public est concret. Les travaux améliorent-ils la capacité à estimer l’ampleur, à expliquer le mécanisme ou à évaluer l’intervention? Préservent-ils le rôle des collaborateurs et les limites des preuves? Conduisent-ils à une réponse dont les effets sont mesurés plutôt que supposés? Ces questions sont plus exigeantes que la simple influence d’un article et se rapprochent de la raison pour laquelle la sécurité empirique importe aux opérateurs d’infrastructures.

La norme applicable aux travaux futurs est donc exigeante mais utilisable. Les nouvelles mesures doivent indiquer leur point d’observation, préserver le crédit des collaborateurs, exposer les contrôles éthiques et définir l’observation qui affaiblirait la conclusion. Les interventions doivent être évaluées assez longtemps pour détecter les substitutions. Les institutions qui agissent sur la base des preuves doivent conserver la responsabilité de la proportionnalité et des erreurs.

La contribution durable de Savage réside dans cette discipline de décomposition. Une menace générale est réduite à des flux, dépendances, incitations et points de décision observables. Le résultat ne rend pas l’adversaire entièrement visible. Il offre aux opérateurs et aux responsables politiques une meilleure base pour déterminer quelle institution peut intervenir, quelle action est proportionnée et quelles preuves montreraient que le système a changé plutôt que simplement déplacé son activité.