Moteur de preuves et traçabilité (provenance)
1. La chaîne de traçabilité (provenance)
Section intitulée « 1. La chaîne de traçabilité (provenance) » SOURCE PRIMAIRE (CISA KEV, Avis de sécurité officiel, Commit GitHub) │ ▼ OBJET DE PREUVE (Observation réseau, dump mémoire, capture honeypot) │ ▼ ASSERTION FORMELLE (Fait ou déduction qualifié mathématiquement) │ ▼ RELATION DU GRAPHE (Arête orientée dans le Knowledge Graph) │ ▼ SCORE OPÉRATIONNEL (Hermes Threat Score / HASS)Chaque fois que Hermes affirme une relation ou élève un score de sévérité, l’analyste peut vérifier :
- Pourquoi Hermes soutient-il cette affirmation ?
- Quelles preuves concrètes permettraient de réfuter cette conclusion ?
2. La taxonomie des assertions en 4 niveaux
Section intitulée « 2. La taxonomie des assertions en 4 niveaux »Hermes impose une séparation épistémologique stricte. L’IA a interdiction de faire passer une déduction ou une prédiction pour un fait avéré :
1. FAIT (FACT)
Section intitulée « 1. FAIT (FACT) »Une assertion directement appuyée sur des preuves matérielles, techniques ou gouvernementales irréfutables.
- Exemple : “Un script d’exploit public a été publié sur GitHub le 5 septembre.”
- Critères : Hash SHA256 vérifiable, horodatage d’archive ou publication officielle signée.
2. Inférence (inference)
Section intitulée « 2. Inférence (inference) »Une déduction logique tirée de faits empiriques corroborés.
- Exemple : “La disponibilité de cet exploit sans authentification abaisse considérablement la barrière technique d’attaque.”
- Critères : Chaîne causale explicite liant les observations.
3. Hypothèse (hypothesis)
Section intitulée « 3. Hypothèse (hypothesis) »Une explication tactique plausible mais non encore corroborée indépendamment.
- Exemple : “Les balayages observés pourraient annoncer une phase de repérage préalable à une vague de rançongiciels.”
- Critères : État obligatoire
CONTESTEDouUNDER_REVIEWdans le graphe.
4. Prédiction (prediction)
Section intitulée « 4. Prédiction (prediction) »Une estimation probabiliste future soumise à une fenêtre d’évaluation définie.
- Exemple : “CVE-2026-59822 sera intégrée dans des botnets automatisés sous 14 jours.”
- Critères : Évaluation a posteriori pour étalonner le moteur prédictif de Hermes.
3. Typologie des preuves et force probante
Section intitulée « 3. Typologie des preuves et force probante »Les preuves sont pondérées selon leur rigueur empirique :
| Type de Preuve | Description | Force de Base |
|---|---|---|
direct_observation | Télémétrie directe, capture honeypot ou trace réseau | 0.98 |
vendor_confirmation | Avis officiel de l’éditeur ou commit de correctif | 0.98 |
government_confirmation | Inscription au catalogue CISA KEV ou alerte CERT-FR | 0.99 |
exploit_code | Code de PoC fonctionnel et vérifié en laboratoire | 0.95 |
technical_analysis | Rapport d’ingénierie inverse d’un laboratoire reconnu | 0.92 |
telemetry | Volume agrégé de sondages réseau ou métriques de scans | 0.85 |
researcher_statement | Déclaration publique du chercheur ayant trouvé la faille | 0.88 |
secondary_reporting | Presse spécialisée ou agrégateurs de veille | 0.65 |