Architecture du knowledge graph de Hermes
1. Philosophie architecturale : static-first et versionné sous git
Section intitulée « 1. Philosophie architecturale : static-first et versionné sous git »Hermes fonctionne comme un laboratoire de recherche autonome déployé statiquement sur l’edge CDN. La Phase 2A exclut expressément toute dépendance à une base de données orientée graphe au runtime (telle que Neo4j) ou à la génération de requêtes par LLM à la volée :
Divulgations Externes & Flux │ ▼ Pipeline d'IA Hermes(Extraction, Résolution, Critique) │ ▼ Graphe Canonique au format JSON(data/graph/entities & relationships) │ ▼ Commit Git & Piste d'Audit Complète │ ▼ Pré-indexation & Contrôle d'Intégrité(Index inversés, Voisinages, Métriques) │ ▼ Déploiement Statique VercelPourquoi le format JSON comme source de vérité ?
Section intitulée « Pourquoi le format JSON comme source de vérité ? »- Renseignement auditable : chaque ajout d’entité, chaque inférence de relation ou mise à jour de score de confiance est tracé dans les diffs Git.
- Reproductibilité déterministe : l’état exact du renseignement Hermes à une date antérieure peut être recalculé à partir de l’historique des commits.
- Portabilité immédiate : les schémas canoniques respectent la norme des graphes de propriétés, permettant une migration ultérieure vers Neo4j ou PostgreSQL sans repenser le modèle conceptuel.
2. Visualisation interactive du graphe global
Section intitulée « 2. Visualisation interactive du graphe global »Le graphe ci-dessous illustre les relations topologiques reliant les vulnérabilités, les produits, les modèles d’attaque agentiques, les techniques MITRE ATT&CK, les artefacts forensiques et les acteurs de menaces :
3. Taxonomie des entités supportées
Section intitulée « 3. Taxonomie des entités supportées »Hermes modélise 12 classes canoniques d’entités cyber :
| Type d’Entité | Description | Format de l’ID | Exemple Concret |
|---|---|---|---|
vulnerability | Vulnérabilité ou faiblesse publiée | CVE-YYYY-NNNN | CVE-2026-59822 |
product | Logiciel ou framework IA affecté | PROD-[NOM] | PROD-LITELLM |
vendor | Éditeur ou organisation responsable | VENDOR-[NOM] | VENDOR-BERRIAI |
agentic_attack_pattern | Schéma d’attaque ciblant l’IA | AAP-NNN | AAP-003 |
attack_technique | Technique MITRE ATT&CK | TNNNN | T1059 |
forensic_artifact | Trace disque, mémoire ou journal | ART-[NOM] | ART-BASH-ENV |
detection | Règle Sigma, YARA ou Osquery | DET-[NOM] | DET-SIGMA-042 |
exploit | PoC ou script d’attaque armé | EXP-[NOM] | EXP-2026-59822-POC |
malware | Charge malveillante ou implant | MAL-[NOM] | MAL-SHADOWAGENT |
threat_actor | Groupe d’attaque ou cluster adverse | ACTOR-[NOM] | ACTOR-VOID-ARACHNE |
campaign | Opération hostile coordonnée | CAMP-[NOM] | CAMP-MCP-RECON-2026 |
source | Origine primaire ou secondaire de l’info | SRC-NNN | SRC-001 |
4. Analyse multi-sauts (multi-hop intelligence)
Section intitulée « 4. Analyse multi-sauts (multi-hop intelligence) »L’avantage déterminant du Knowledge Graph réside dans sa capacité à faire émerger des chaînes d’attaque complètes que les bases de CVE traditionnelles ne peuvent relier.
Exemple avec CVE-2026-59822 :
[ACTOR-VOID-ARACHNE] ──(uses)──► [EXP-2026-59822-POC] │ (exploits) ▼[PROD-LITELLM] ◄──(affects)─── [CVE-2026-59822] ───(exploits)──► [AAP-003] │ │ │ (uses)│ │(leaves_artifact) │(mitigated_by) ▼ ▼ ▼ [T1552] [ART-MCP-HEADER] [DET-SIGMA-042]Grâce à ce maillage, une équipe de détection alertée par un en-tête d’autorisation Bearer suspect (ART-MCP-HEADER) peut remonter instantanément au cluster d’adversaires (ACTOR-VOID-ARACHNE), au composant d’IA ciblé (PROD-LITELLM) et déployer la règle Sigma adaptée (DET-SIGMA-042).