Article · Continuum Attest
Peut-on vérifier un logiciel sans faire confiance à la plateforme qui l’a construit ?
On peut vérifier une signature et comparer des fichiers sans accéder à la plateforme de build. Cela ne supprime pas toutes les hypothèses sur la manière dont la provenance a été enregistrée.
Deux sens différents du mot confiance
La première question est opérationnelle : faut-il un compte, une API ou une connexion au système du producteur pour exécuter la vérification ? Avec les documents, les fichiers et les clés nécessaires, certains contrôles peuvent s’exécuter localement.
La seconde question concerne la véracité de l’enregistrement : le processus a-t-il décrit fidèlement ce qui s’est passé ? Une signature valide ne suffit pas à répondre à cette question. Elle protège une déclaration et la lie à une clé.
Ce qui peut être contrôlé séparément
Le destinataire peut contrôler la structure du reçu, sa cohérence et sa signature avec un magasin de confiance qu’il gère. Il peut aussi comparer les empreintes lorsqu’il dispose des fichiers et de la configuration nécessaires au contrôle choisi.
Ces opérations apportent une indépendance concrète : le producteur n’a pas besoin de garder une session ouverte ou de fournir un tableau de bord pour chaque vérification. Le guide Vérification hors ligne présente les commandes correspondantes.
Ce qui reste à examiner
Il faut connaître le périmètre déclaré, comprendre comment la clé a été approuvée et tenir compte des informations de révocation disponibles. Hors ligne, un magasin de confiance ne se met pas à jour tout seul.
Un build malveillant peut produire une déclaration signée trompeuse si le processus d’enregistrement est lui-même compromis. Les protections du build et l’examen de sa provenance restent donc complémentaires. Une vérification réussie n’est pas un verdict général de sécurité du logiciel.
Faire un essai reproductible
Produisez un reçu signé, préparez le matériel de confiance et les fichiers nécessaires, puis exécutez les contrôles sur une autre machine. Documentez le résultat attendu pour un fichier intact, un fichier modifié et une clé non approuvée.
La documentation CLI permet de démarrer ; le format du reçu permet de comprendre ce qui est vérifié. C’est une application pratique de Trust is not evidence : conserver les hypothèses de confiance, et donner au destinataire des éléments qu’il peut contrôler lui-même.