Aller au contenu principal
134Tests
91 %Couverture
1Dépendances
9Décisions

Chiffres relevés le 21 août 2026 en exécutant les suites de tests, et non recopiés des fichiers README.

L'organisation du texte tient dans une date

À compter du 11 septembre 2026, un fabricant de produit comportant des éléments numériques dispose de 24 heures pour adresser une alerte précoce à l'ENISA et à son CSIRT coordinateur après avoir eu connaissance d'une vulnérabilité activement exploitée, de 72 heures pour la notification circonstanciée, et de 14 jours après la mise à disposition d'un correctif pour le rapport final. L'application pleine du règlement suit le 11 décembre 2027.

Vingt-quatre heures n'est pas un problème de sécurité. C'est un problème d'inventaire, un problème de tri et un problème d'horloge, et la plupart des organisations découvrent lequel des trois elles ont manqué aux environs de la dix-neuvième heure. Ce dépôt exécute la chaîne entière en une commande, sans réseau, pour que la question se pose avant l'incident plutôt que pendant.

Un dossier qui ne sait pas dire non n'est pas un dossier

« Un inventaire sans identifiants est de la paperasse. »

Chaque maillon a le droit de refuser. Un composant que le SBOM ne sait pas identifier n'est pas apparié en silence, il est compté comme non appariable. Une déclaration VEX laissée en cours d'examen au-delà de sa fenêtre est signalée comme périmée plutôt que reconduite. Et une mise à jour qui ramènerait l'appareil sous son plancher de version de sécurité est refusée, correctement signée ou non.

Sortie réelle de la chaîne de démonstration, le 21 août 2026.
  SBOM       9 components, 88.9% matchable
  scan       6 raw match(es) → 3 actionable → 1 with an Article 14 deadline
  VEX audit  1 stale 'under_investigation' statement

  Article 14 case CASE-2026-004
    early_warning  due 2026-09-16T07:20:00.000Z  filed
    notification   due 2026-09-18T07:20:00.000Z  filed
    final_report   due 2026-10-03T06:40:00.000Z  filed

  update 2.3.1 accepted: True
  rollback to 2.2.1    : False ← security_version 6 is below the device's 8

  Annex VII pack: 4 gap(s), retain until 2036-03-01

Le retour arrière refusé est la ligne à retenir. La signature était valable et le manifeste bien formé : ce qui a arrêté l'opération est le plancher de version de sécurité, c'est-à-dire une règle et non une erreur.

Ce que la suite éprouve

Cent trente-quatre tests, exécutés le 21 août 2026 sur le dépôt public. La couverture est mesurée par la CI avec un plancher à 90 pour cent, et tout ce qui passe sous ce plancher fait échouer le build.

Groupe Tests Ce qu'il éprouve
test_sbom_vex_vuln.py41L'inventaire, les déclarations VEX et le tri des vulnérabilités
test_fleet_updates_techdoc.py28La mise à jour signée et le dossier technique de l'annexe VII
test_article14.py26Les trois horloges de l'article 14, et ce qui les déclenche
test_adversarial.py24Ce que la chaîne fait d'une entrée hostile ou mal formée
test_cli_and_chain.py15La chaîne complète, du composant au dossier
Total13491 %

La barrière d'intégration enchaîne l'analyse statique, le typage strict, la revue de sécurité du code, les avis de sécurité sur les dépendances et le plancher de couverture. Chacun de ces contrôles fait échouer le build, aucun n'est consultatif.

Les lacunes connues, telles que le dépôt les énonce

Le modèle de menace du dépôt énumère six risques résiduels. Les quatre qui comptent pour un lecteur extérieur sont ceux-ci.

  • Rien n'est signé côté dossier. Les fiches de cas, les inventaires et le flux d'avis sont des fichiers ordinaires : qui peut les écrire peut réécrire l'histoire de façon cohérente. La détection porte sur l'édition, pas sur la contrefaçon recalculée.
  • Le flux d'avis de sécurité n'a aucun contrôle de fraîcheur. Un flux périmé laisse passer une vulnérabilité en silence, et c'est au lecteur de le savoir.
  • Les clés de signature de version sont en clair sur le disque. Aucune racine de confiance matérielle n'existe ici, et c'est une décision assumée, documentée comme telle.
  • Aucun inventaire réel n'a été passé dans cette chaîne. Le taux de 88 pour cent d'appariement est une prédiction du journal de construction, pas une mesure de terrain.

Quatre documents, dans l'ordre où ils se lisent

Une revendication de gouvernance se vérifie ou ne vaut rien

Si l'un de ces maillons correspond à une question ouverte chez vous, la conversation commence par le code.

Prendre contact