Skip to content

docs(conformance): constats J-3, T-1, T-3, O-1, C-1, R-2 levés dans la matrice - #84

Merged
PhilippeVienne merged 1 commit into
devfrom
docs/matrix-after-audit-fixes
Oct 1, 2026
Merged

PhilippeVienne merged 1 commit into
devfrom
docs/matrix-after-audit-fixes

Conversation

@PhilippeVienne

Copy link
Copy Markdown
Contributor

Objet

Clôture de la pile de correctifs de l'audit du 2026-09-25 (#52 à #59, mergés via #76, #80, #82) : la matrice de conformité repasse en « couvert » les exigences dont le correctif est en service, avec une preuve sur un binaire ou un job de démonstration (règle D-2, #79) — jamais un seul test de bibliothèque.

Base : dev, indépendante. À merger après la chaîne ra-console (#83 et suivantes) : elle ne les touche pas, mais l'ordre garde dev lisible.

Changements

  • bin/tsa-server/tests/serve.rs (test du binaire, SoftHSM réel, openssl en tiers) prouve en plus : le refus de démarrer quand OPENEIDAS_ACCURACY ne couvre pas la dérive tolérée (T-1) ; le refus d'émettre avec une clé TSU expirée mais un certificat encore valide (T-3, certificat émis par la CA de test avec private_key_validity négative) ; la fraction de seconde de genTime (T-1, relue par openssl ts -reply -text) ; le journal du jeton relu — série identique à celle qu'openssl lit, empreinte soumise et algorithme, état de l'horloge (J-3), en relisant audit-monitor.log après un horodatage réel.
  • CI (démo Helm/kind) : nouvelle étape « Interroge le répondeur OCSP pour un numéro jamais émis », qui exige unknown (O-1).
  • Matrice : J-3, T-1 (deux lignes), O-1, C-1, R-2 → couvert. Restent en écart avec une cible resserrée : R-1 (GEN-6.5.5-04 : la voie de secours CLI n'a pas de second facteur ; son contrôle compensatoire — RBAC de l'hôte, trace non authentifiée, revue a posteriori — est nommé dans le mécanisme ; décision de l'utilisateur), la durée de conservation côté tsa-server (§7.10) et la nouvelle bi-clé à chaque renouvellement TSU (TIS-7.6.7).
  • docs/ARCHITECTURE.md décrit le journal de la TSA tel qu'il est (le paragraphe « écart en cours de correction » disparaît) ; docs/CONFORMITE-ETSI.md régénéré.

Bilan : 23 couvertes, 1 implémentée, 10 écarts, 2 hors périmètre (avant : 17 / 1 / 16 / 2).

Vérifications

  • cargo fmt --check, cargo clippy -p tsa-server -p oe-conformance --all-targets -- -D warnings, cargo test -p tsa-server --test serve (SoftHSM2 local), cargo test -p oe-conformance (références de la matrice résolues), ca-server conformance (matrice cohérente).
  • Les nouvelles assertions du test du binaire sont positives (elles observent le comportement réel) : sans le contrôle correspondant, le jeton serait Granted (T-3), le service démarrerait (T-1), le journal porterait la série du certificat (J-3).

…a matrice

Les correctifs de l'audit du 2026-09-25 sont tous sur dev (#52 à #59, via
#76, #80, #82) : la matrice le dit, avec pour chaque ligne repassée en
« couvert » une preuve de mise en service (règle D-2, #79) — pas seulement
un test de bibliothèque.

- bin/tsa-server/tests/serve.rs, le test du binaire, prouve désormais aussi :
  le refus de démarrer quand OPENEIDAS_ACCURACY ne couvre pas la dérive
  tolérée (T-1), le refus d'émettre avec une clé TSU expirée mais un
  certificat encore valide (T-3), la fraction de seconde de genTime (T-1),
  et le journal du jeton relu (série, empreinte soumise, état de l'horloge :
  J-3), en relisant audit-monitor.log après un horodatage réel.
- Le job de démonstration Helm/kind interroge le répondeur OCSP pour un
  numéro jamais émis et exige `unknown` (O-1).
- C-1 : preuve par les tests du binaire ca-server (ARL et certificat de la
  racine servis aux adresses gravées) ; R-2 : étape Helm qui refuse
  l'approbation automatique en production ; R-1 : actions signées relayées
  par ra-console et revue de la voie de secours, toutes deux testées sur les
  binaires.
- Restent en écart, cible resserrée : l'authentification multifacteur
  (GEN-6.5.5-04 : la voie de secours CLI n'a pas de second facteur, son
  contrôle compensatoire — RBAC de l'hôte, trace non authentifiée, revue —
  est nommé dans le mécanisme, décision de l'utilisateur), la durée de
  conservation côté tsa-server (§7.10) et la nouvelle bi-clé à chaque
  renouvellement TSU (TIS-7.6.7). docs/ARCHITECTURE.md décrit le journal
  tel qu'il est.

Bilan : 23 couvertes, 1 implémentée, 10 écarts, 2 hors périmètre (avant :
17 / 1 / 16 / 2). docs/CONFORMITE-ETSI.md régénéré.

Co-authored-by: Claude <noreply@anthropic.com>
@PhilippeVienne
PhilippeVienne merged commit f5345a3 into dev Oct 1, 2026
17 checks passed
@PhilippeVienne
PhilippeVienne deleted the docs/matrix-after-audit-fixes branch October 1, 2026 06:02
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant