Aller au contenu

Architecture du knowledge graph de Hermes

1. Philosophie architecturale : static-first et versionné sous git

Section intitulée « 1. Philosophie architecturale : static-first et versionné sous git »

Hermes fonctionne comme un laboratoire de recherche autonome déployé statiquement sur l’edge CDN. La Phase 2A exclut expressément toute dépendance à une base de données orientée graphe au runtime (telle que Neo4j) ou à la génération de requêtes par LLM à la volée :

Divulgations Externes & Flux
│
▼
Pipeline d'IA Hermes
(Extraction, Résolution, Critique)
│
▼
Graphe Canonique au format JSON
(data/graph/entities & relationships)
│
▼
Commit Git & Piste d'Audit Complète
│
▼
Pré-indexation & Contrôle d'Intégrité
(Index inversés, Voisinages, Métriques)
│
▼
Déploiement Statique Vercel

Pourquoi le format JSON comme source de vérité ?

Section intitulée « Pourquoi le format JSON comme source de vérité ? »
  1. Renseignement auditable : chaque ajout d’entité, chaque inférence de relation ou mise à jour de score de confiance est tracé dans les diffs Git.
  2. Reproductibilité déterministe : l’état exact du renseignement Hermes à une date antérieure peut être recalculé à partir de l’historique des commits.
  3. Portabilité immédiate : les schémas canoniques respectent la norme des graphes de propriétés, permettant une migration ultérieure vers Neo4j ou PostgreSQL sans repenser le modèle conceptuel.

Le graphe ci-dessous illustre les relations topologiques reliant les vulnérabilités, les produits, les modèles d’attaque agentiques, les techniques MITRE ATT&CK, les artefacts forensiques et les acteurs de menaces :

HERMES KNOWLEDGE GRAPH v2026.09.08.670 • 656 Entités • 670 Relations
🔍
API ↗

Relations sortantes (0)

Relations entrantes (0)

Glisser les nœuds • Molette pour zoomer • Cliquer sur un nœud pour inspecter

Hermes modélise 12 classes canoniques d’entités cyber :

Type d’EntitéDescriptionFormat de l’IDExemple Concret
vulnerabilityVulnérabilité ou faiblesse publiéeCVE-YYYY-NNNNCVE-2026-59822
productLogiciel ou framework IA affectéPROD-[NOM]PROD-LITELLM
vendorÉditeur ou organisation responsableVENDOR-[NOM]VENDOR-BERRIAI
agentic_attack_patternSchéma d’attaque ciblant l’IAAAP-NNNAAP-003
attack_techniqueTechnique MITRE ATT&CKTNNNNT1059
forensic_artifactTrace disque, mémoire ou journalART-[NOM]ART-BASH-ENV
detectionRègle Sigma, YARA ou OsqueryDET-[NOM]DET-SIGMA-042
exploitPoC ou script d’attaque arméEXP-[NOM]EXP-2026-59822-POC
malwareCharge malveillante ou implantMAL-[NOM]MAL-SHADOWAGENT
threat_actorGroupe d’attaque ou cluster adverseACTOR-[NOM]ACTOR-VOID-ARACHNE
campaignOpération hostile coordonnéeCAMP-[NOM]CAMP-MCP-RECON-2026
sourceOrigine primaire ou secondaire de l’infoSRC-NNNSRC-001

L’avantage déterminant du Knowledge Graph réside dans sa capacité à faire émerger des chaînes d’attaque complètes que les bases de CVE traditionnelles ne peuvent relier.

Exemple avec CVE-2026-59822 :

[ACTOR-VOID-ARACHNE] ──(uses)──► [EXP-2026-59822-POC]
│
(exploits)
▼
[PROD-LITELLM] ◄──(affects)─── [CVE-2026-59822] ───(exploits)──► [AAP-003]
│ │ │
(uses)│ │(leaves_artifact) │(mitigated_by)
▼ ▼ ▼
[T1552] [ART-MCP-HEADER] [DET-SIGMA-042]

Grâce à ce maillage, une équipe de détection alertée par un en-tête d’autorisation Bearer suspect (ART-MCP-HEADER) peut remonter instantanément au cluster d’adversaires (ACTOR-VOID-ARACHNE), au composant d’IA ciblé (PROD-LITELLM) et déployer la règle Sigma adaptée (DET-SIGMA-042).