BénéficesDoc CLIVersion 0.1Démarrer

Continuum Academy

Comprendre la preuve logicielle

Un logiciel peut être compilé, testé et livré sans que son destinataire puisse réellement établir comment il a été produit.

Cette Academy explique progressivement comment relier un artefact à son origine, comment construire une attestation vérifiable et comment utiliser des standards comme in-toto et SLSA.

Aucun prérequis en cryptographie ou en software supply chain security.

Commencer ici

Vous recevez une archive logicielle : c’est l’artefact livré. Comment savoir si c’est le fichier attendu, comment il a été fabriqué et qui l’affirme ? Ce sera le fil conducteur du parcours, du problème concret aux concepts, puis à la mise en pratique.

  1. L’artefact

    Que savons-nous réellement du fichier livré ?

  2. L’empreinte

    Ce qu’un hash prouve — et ce qu’il ne prouve pas.

  3. L’attestation

    Transformer une affirmation en objet vérifiable.

  4. La provenance

    Relier un artefact à sa fabrication.

  5. La signature

    Déterminer qui porte l’affirmation.

  6. La vérification

    Contrôler la preuve indépendamment du producteur.

Trois parcours pour apprendre

Le premier chapitre est disponible. Les onze suivants seront construits progressivement. Pour certains sujets, des ressources existantes proposent déjà une première lecture.

Parcours 1

Fondamentaux

Partir d’un fichier livré pour comprendre les éléments de preuve qui peuvent l’accompagner.

  1. Du code source au logiciel livré : où est la preuve ?

    Lire le chapitre

    Du code source au logiciel livré : où est la preuve ?
  2. Hash, signature, attestation et provenance

    Pour commencer · Ressource existante

    Pourquoi un hash ne suffit pas à expliquer l’origine d’un logiciel
  3. Anatomie d’une attestation in-toto

    Pour commencer · Ressource existante

    in-toto et les reçus signés Continuum Attest
  4. Comprendre SLSA Provenance

    Pour commencer · Ressource existante

    Provenance de build : relier les artefacts à leur fabrication

Parcours 2

Pratiquer

Produire des éléments de preuve, les vérifier et observer ce qui change lorsque le fichier est modifié.

  1. Produire sa première preuve avec Continuum Attest

    Pour commencer · Ressource existante

    Documentation CLI · Premiers pas
  2. Modifier un artefact et observer l’échec de vérification

    À venir

  3. Vérifier une livraison sur une autre machine

    Pour commencer · Ressource existante

    Peut-on vérifier un logiciel sans faire confiance à la plateforme qui l’a construit ?
  4. Vérifier une livraison hors ligne

    Pour commencer · Ressource existante

    Vérification hors ligne des reçus signés

Parcours 3

Approfondir

Comprendre les documents complémentaires, les choix de confiance et les limites des contrôles.

  1. SBOM et provenance

    Pour commencer · Ressource existante

    SBOM vs attestation : composition, provenance et signature
  2. Trust model et gestion des clés

    À venir

  3. Ce qu’une attestation ne prouve pas

    À venir

  4. in-toto, SLSA, Sigstore : comment tout s’assemble

    Pour commencer · Ressource existante

    in-toto, SLSA, Sigstore : qui fait quoi ?

Une attestation porte une déclaration sur un artefact. Même signée, elle ne garantit ni la véracité de cette déclaration, ni l’absence de vulnérabilités, ni la conformité du logiciel. Comprendre ce qui est vérifié et à qui l’on fait confiance fait partie du parcours.