Résumé

  • RFC 9626 place hors de la charge vidéo chiffrée une description minimale des débuts et fins de trame, de l’indépendance temporelle, du caractère jetable et des couches, afin qu’un commutateur RTP puisse agir sans décoder l’image.
  • SRTP peut authentifier ces bits et chiffrer l’extension. Cette protection attribue une déclaration à un pair ; elle ne démontre ni sa conformité à la charge, ni l’état de dépendance du décodeur, ni le rendu vu par l’utilisateur.
  • La preuve opérationnelle doit relier la négociation, l’extraction côté émetteur, la politique de visibilité, la décision du commutateur, la livraison, le décodeur et l’écran.

Une conférence change d’orateur. Le commutateur abandonne l’ancien flux, repère une trame marquée I sur toutes les couches spatiales et commence à transmettre le nouveau. Pour lui, l’opération est propre. Sur l’un des terminaux, le portrait entrant n’apparaît pourtant qu’après la prochaine image de rafraîchissement.

Le journal de routage ne ment pas. Il répond seulement à une question plus étroite que celle que l’équipe d’exploitation lui pose.

RFC 9626, publié à titre expérimental en mars 2025, traite une difficulté propre aux conférences dont le média privé demeure chiffré de bout en bout. Un commutateur RTP central doit choisir des flux, réduire des couches ou changer de source, mais il ne doit pas obtenir les pixels pour y parvenir. L’extension « Video Frame Marking » expose donc quelques propriétés de structure dans l’en-tête RTP.

Cette séparation est une bonne architecture de pouvoir : elle donne au relais assez d’information pour accomplir une fonction définie, sans lui céder le contenu. Mais une information visible et authentifiée reste une affirmation produite à l’intérieur de l’émetteur.

Un vocabulaire court, des portées différentes

La forme courte contient S, E, I et D. S et E indiquent le premier et le dernier paquet d’une trame d’une couche. I affirme que la trame n’a pas besoin de trames temporellement antérieures. D signifie que l’émetteur sait que la trame peut être supprimée tout en conservant un flux décodable.

La forme longue ajoute B, TID, LID et TL0PICIDX. TID et LID situent respectivement une unité dans une hiérarchie temporelle et dans une hiérarchie spatiale ou qualitative. TL0PICIDX identifie une image de couche temporelle de base, ou celle dont dépend une couche supérieure. B signale un point où une couche temporelle non fondamentale peut se resynchroniser avec la base.

Ces marques ne sont pas interchangeables. Une trame I est indépendante dans le temps, mais une couche spatiale haute peut encore dépendre d’une couche inférieure du même instant. Un TID ou un LID supérieur n’encode pas à lui seul le débit, la résolution ou la fréquence d’image. Et la hiérarchie ne constitue pas un graphe exhaustif de toutes les dépendances.

Le cas de B révèle particulièrement bien l’origine de la connaissance. Pour H.264 et H.265, le RFC avertit qu’une simple lecture des en-têtes de charge ne suffit pas toujours à le dériver correctement. L’implémentation peut devoir consulter une interface interne au codec. Le bit transmis est alors la projection d’un état que le commutateur ne peut jamais inspecter.

Une exigence normative ne s’auto-vérifie pas

RFC 9626 exige que les valeurs de l’extension représentent le contenu de la charge RTP. Il décrit les correspondances pour VP8, VP9, H.264 et H.265 et demande aux futurs formats de préciser leurs propres correspondances. C’est la condition de l’interopérabilité : deux produits doivent donner le même sens aux mêmes marques.

Ce « doit » crée une obligation chez l’émetteur, pas un oracle chez le relais.

Avant chiffrement, un banc de test peut comparer le descripteur de charge ou les événements internes du codec aux bits émis. Après chiffrement, le commutateur ne peut généralement plus vérifier que I correspond réellement à une image indépendante ou que D ne supprime aucune référence nécessaire. Une erreur de mapping, un état périmé ou une régression du codec peut être transporté sans altération.

L’authentification SRTP apporte alors une preuve importante mais limitée. Elle établit qu’un pair accepté a envoyé l’extension et que personne ne l’a modifiée en chemin sans détection. Elle ne transforme pas la déclaration de ce pair en observation indépendante du contenu chiffré. L’authenticité répond à « qui l’a dit ? » ; la conformité répond à « était-ce vrai ? ».

Le test de version doit donc provoquer les erreurs que la production ne devrait jamais voir : I sur une trame prédictive, D sur une référence, frontières incohérentes avec les horodatages et le marqueur RTP, indices discontinus, couche spatiale manquante lors d’un point de bascule, absence d’interface codec nécessaire à B. Vérifier seulement que l’extension est présente revient à tester le contenant et non le contrat.

Le relais clôt une décision, pas la chaîne

Sous congestion, le RFC permet au commutateur d’écarter des trames D et de commencer par les niveaux temporels ou spatiaux les plus hauts. Pour un changement de flux, il recommande le premier point où I est présent dans toutes les couches spatiales requises.

Le commutateur peut prouver qu’il a appliqué cette règle. Il ne possède pas pour autant l’historique de pertes du récepteur, son tampon de références, les défauts de son décodeur ni son délai de lecture. Une trame jugée jetable par l’émetteur peut arriver dans un contexte récepteur déjà fragilisé ; un point I admissible peut perdre un paquet indispensable avant l’échéance d’affichage.

RFC 9627 complète la boucle par une demande de rafraîchissement de couche. Un FIR peut aussi solliciter une nouvelle image intra. La demande prouve une intention de contrôle, non sa réalisation. Il faut encore constater la réaction de l’encodeur, la traversée du réseau, l’acceptation par le décodeur et le rendu.

La « réussite du basculement » doit donc être divisée en reçus : marque reçue et validée cryptographiquement ; décision et motif du commutateur ; paquets effectivement livrés ; dépendances acceptées ou rejetées ; première image rendue dans le délai attendu. Sans cette jointure, un indicateur vert au centre masque un échec à l’extrémité.

La confidentialité des pixels ne cache pas le rythme

L’extension peut être authentifiée et chiffrée sous SRTP. Un commutateur qui est lui-même pair SRTP peut la lire tout en restant privé de la vidéo chiffrée de bout en bout ; les autres intermédiaires du trajet ne la voient pas. On peut aussi laisser les marques en clair pour qu’un équipement supplémentaire optimise les pertes.

Ce choix expose alors une chronologie fiable des frontières, des images indépendantes et des changements de couche. Un observateur pouvait déjà estimer statistiquement certaines images clés par la taille des paquets chiffrés. La marque explicite fait mieux : elle transforme une supposition en signal déterministe. Le risque porte moins sur une image isolée que sur l’observation durable de l’activité média.

RFC 9335 fournit le moyen de chiffrer complètement les extensions RTP ; RFC 8871 décrit le contexte des conférences à média privé. Aucun ne décide qui doit voir les marques, combien de temps les conserver ou à quelles optimisations les limiter. Cette autorité appartient à une politique explicite.

Le numéro local ne survit pas à la session

L’URI urn:ietf:params:rtp-hdrext:framemarking est associé par extmap, suivant RFC 8285, à un identifiant local de session. L’offre, la réponse et leurs mises à jour peuvent changer l’identifiant ou la direction autorisée. Un octet capturé sans le dossier de négociation n’a donc pas de signification stable.

Une conformité vérifiable conserve l’URI, le numéro, la direction, le choix de chiffrement et la période d’application. Voir des bits qui ressemblent à RFC 9626 ne prouve rien si l’extension n’était pas négociée à cet endroit.

RFC 9628 illustre aussi la dépendance aux formats en reliant la structure adaptable de VP9 à ces champs. Un changement d’encodeur peut modifier l’extraction ; un changement de SFU peut modifier l’interprétation. Même si le format sur le fil ne bouge pas, ce couple doit être traité comme une seule surface de publication.

Sources