Continuum Academy
Comprendre la preuve logicielle
Un logiciel peut être compilé, testé et livré sans que son destinataire puisse réellement établir comment il a été produit.
Cette Academy explique progressivement comment relier un artefact à son origine, comment construire une attestation vérifiable et comment utiliser des standards comme in-toto et SLSA.
Aucun prérequis en cryptographie ou en software supply chain security.
Commencer ici
Vous recevez une archive logicielle : c’est l’artefact livré. Comment savoir si c’est le fichier attendu, comment il a été fabriqué et qui l’affirme ? Ce sera le fil conducteur du parcours, du problème concret aux concepts, puis à la mise en pratique.
L’artefact
Que savons-nous réellement du fichier livré ?
L’empreinte
Ce qu’un hash prouve — et ce qu’il ne prouve pas.
L’attestation
Transformer une affirmation en objet vérifiable.
La provenance
Relier un artefact à sa fabrication.
La signature
Déterminer qui porte l’affirmation.
La vérification
Contrôler la preuve indépendamment du producteur.
Trois parcours pour apprendre
Le premier chapitre est disponible. Les onze suivants seront construits progressivement. Pour certains sujets, des ressources existantes proposent déjà une première lecture.
Parcours 1
Fondamentaux
Partir d’un fichier livré pour comprendre les éléments de preuve qui peuvent l’accompagner.
Du code source au logiciel livré : où est la preuve ?
Du code source au logiciel livré : où est la preuve ?Hash, signature, attestation et provenance
Pourquoi un hash ne suffit pas à expliquer l’origine d’un logicielAnatomie d’une attestation in-toto
in-toto et les reçus signés Continuum AttestComprendre SLSA Provenance
Provenance de build : relier les artefacts à leur fabrication
Parcours 2
Pratiquer
Produire des éléments de preuve, les vérifier et observer ce qui change lorsque le fichier est modifié.
Produire sa première preuve avec Continuum Attest
Documentation CLI · Premiers pasModifier un artefact et observer l’échec de vérification
Vérifier une livraison sur une autre machine
Peut-on vérifier un logiciel sans faire confiance à la plateforme qui l’a construit ?Vérifier une livraison hors ligne
Vérification hors ligne des reçus signés
Parcours 3
Approfondir
Comprendre les documents complémentaires, les choix de confiance et les limites des contrôles.
SBOM et provenance
SBOM vs attestation : composition, provenance et signatureTrust model et gestion des clés
Ce qu’une attestation ne prouve pas
in-toto, SLSA, Sigstore : comment tout s’assemble
in-toto, SLSA, Sigstore : qui fait quoi ?
Une attestation porte une déclaration sur un artefact. Même signée, elle ne garantit ni la véracité de cette déclaration, ni l’absence de vulnérabilités, ni la conformité du logiciel. Comprendre ce qui est vérifié et à qui l’on fait confiance fait partie du parcours.