Centre méthodologique Hermes
1. Les quatre niveaux de données
Section intitulée « 1. Les quatre niveaux de données »Hermes catégorise systématiquement l’information selon quatre paliers de rigueur épistémique :
1. FAIT (FACT)Source primaire vérifiable et corroborée
↓
2. OBSERVATIONDérivation mécanique et calcul de métrique
↓
3. INFÉRENCE (INFERENCE)Synthèse analytique et raisonnement
↓
4. PRÉDICTION (PREDICTION)Projection probabiliste avec oracle de résolution
- FAIT (FACT) : information directement étayée par une source primaire de référence (ex. inscription au catalogue CISA KEV, avis officiel du fabricant, article de recherche peer-reviewed).
- Observation : constat mécanique déterministe dérivé des données (ex. augmentation du HTS de 26 points en 7 jours, détection de 14 nouveaux PoC armés).
- Inférence (inference) : conclusion analytique produite par les modèles d’intelligence Hermes (ex. accélération de l’exploitabilité due à une chaîne RCE sans authentification).
- Prédiction (prediction) : projection prospective falsifiable assortie d’un niveau de confiance, d’un horizon calendaire et d’un critère objectif de résolution.
2. Les 10 principes directeurs
Section intitulée « 2. Les 10 principes directeurs »- P1 — la preuve avant tout (evidence first) : toute affirmation critique doit être reliée à un élément de preuve.
- P2 — provenance : l’utilisateur peut remonter la chaîne de traçabilité jusqu’à la source primaire.
- P3 — incertitude explicite (uncertainty) : Hermes consigne formellement ce qu’il ignore (The Unknowns).
- P4 — reproductibilité : toute analyse peut être recalculée à partir des mêmes données brutes.
- P5 — immuabilité historique : les prédictions et scores passés ne sont jamais réécrits rétroactivement.
- P6 — lisible par machine d’abord : l’information existe sous forme structurée (JSON) avant d’être rendue en interface.
- P7 — confidentialité dès la conception (privacy by design) : les données injectées dans les simulateurs du navigateur restent strictement locales.
- P8 — statique d’abord (static-first) : zéro serveur dédié ou base de données cloud propriétaire obligatoire.
- P9 — aide à la décision humaine : Hermes éclaire l’opérateur de sécurité, sans prétendre se substituer à son jugement.
- P10 — rejet de la fausse précision : les scores affichent leur version de calcul et leur indice de confiance.
3. Méthodologies & cadres d’évaluation
Section intitulée « 3. Méthodologies & cadres d’évaluation » Score de menace Hermes (HTS) Algorithme d'évaluation de l'exploitabilité opérationnelle corrigeant les faiblesses du CVSS.
Trajectoire de menace (HTR) Modélisation dynamique de la vélocité, de l'accélération et de l'élan offensif dans le temps.
Score de sécurité agentique (HASS) Modèle d'évaluation des risques pour agents autonomes (Outils, Permissions, Mémoire, Autonomie).
Modèle de confiance & calibration Calcul de la confiance sur 3 niveaux selon la diversité des sources, la fraîcheur et la corroboration.
Traçabilité des preuves & sources Standardisation des types de preuves, coefficients de fiabilité des sources et graphe de citation.
Graphe de connaissances & ontologie Compilateur de graphe Phase 2B unifiant CVE, produits, acteurs et modèles d'attaque agentiques.
Immutabilité Historique (P5) Discipline épistémique et instantanés cryptographiques quotidiens interdisant tout maquillage a posteriori.
Génome de Vulnérabilité Décomposition en 6 locus structuraux, familles phylogénétiques et calcul de distance génétique.
Autopsie Hermes & Matrice Contrefactuelle Déconstruction forensique rétrospective (de T0 à la reconnaissance), taxonomie à 4 niveaux et modélisation contrefactuelle.
Prédictions Hermes & Oracles Épistémiques Prévisions probabilistes falsifiables, oracles déterministes et calibration par le score de Brier (élimination du biais rétrospectif).
Banc d'Étalonnage Prédictif & Décomposition de Murphy Évaluation compétitive des modèles, décomposition de Murphy du score de Brier (Fiabilité vs Résolution) et classement ouvert.
Méthodologie de l'Observatoire Agentique Suivi de la posture des écosystèmes d'agents autonomes, taxonomie cognitive à 4 couches et moteur de divergence HASS-CVSS.
Méthodologie du Rayon d'Impact Agentique Tenseur de dommages à 5 vecteurs, propagation en cascade multi-sauts et modèles d'atténuation aux frontières.
Méthodologie de Mort d'Agent & d'Arrêt d'Urgence (HDTM) Kill-switches déterministes par hyperviseur, déterminisme hors-bande, risque d'état zombie résiduel et suicide épistémique.
Méthodologie du Moteur Décisionnel Hermes (HDEM) Arbitrage multi-objectif de remédiation, fonctions d'utilité de Pareto, pénalités de disponibilité et justifications d'audit NIS2.
Vocabulaire des relations Définition sémantique des relations déterministes connectant les entités de sécurité.