Hermes replay
« comment le risque a-t-il évolué ? »
Simulation chronologique depuis l’alerte initiale ou le commit discret jusqu’à l’armement public, la panique de l’écosystème et la vélocité de remédiation finale.
Sélectionnez un scénario historique ci-dessous pour parcourir les jalons temporels discrets. Observez l’évolution du Score de Menace Hermes (HTS), de la probabilité de prédiction EPSS, du statut CISA KEV et de la télémétrie observable :
Rejouez chronologiquement l'évolution du risque cyber sans biais rétrospectif (anti-hindsight bias). Explorez ce qui était réellement détectable aux jalons T+0, T+1, T+3, T+7, T+14, T+30 et T+90 jours, les signaux captés, l'inconnu avoué et les décisions rationnelles à chaque étape.
Hermes distingue deux interrogations fondamentales lors de la dissection des événements majeurs de sécurité :
Hermes replay
« comment le risque a-t-il évolué ? »
Simulation chronologique depuis l’alerte initiale ou le commit discret jusqu’à l’armement public, la panique de l’écosystème et la vélocité de remédiation finale.
Hermes autopsie
« que s’est-il réellement passé ? »
Post-mortem forensique terminal analysant la cause racine, la primitive d’exploitation, le graphe d’exécution et les points d’interception contrefactuels.
Chaque scénario de replay dans Hermes Codex respecte une séquence immuable de 7 jalons :
| Jalon | Décalage | Objectif Analytique | Réalité Épistémique |
|---|---|---|---|
| Jour 0 | +0j | Avis Initial / Commit Discret | Télémétrie minimale, incertitude maximale, rayon d’impact théorique. |
| Jour 1 | +1j | Qualification Amont & File Backport | Prise de conscience des distributions, revue du correctif, premiers essais de PoC. |
| Jour 3 | +3j | Reproduction d’Exploit & PoC Public | Premiers signaux de militarisation fonctionnelle, dépôts d’exploit sur GitHub. |
| Jour 7 | +7j | Balayage de Masse & Sondage Opportuniste | Adoption par des botnets, envolée du score EPSS, reconnaissance active des périmètres. |
| Jour 14 | +14j | Exploitation Ciblée & CISA KEV | Exploitation par des acteurs étatiques ou ransomwares, échéance fédérale de patch. |
| Jour 30 | +30j | Vélocité de Déploiement en Entreprise | Inertie de remédiation, exposition non corrigée, courbe de risque résiduel. |
| Jour 90 | +90j | Résidu de Vulnérabilité Longue Traîne | Systèmes résiduels non patchés, chaînage secondaire d’exploitation. |
Les jeux de données de rejouabilité sont publiés sous forme d’endpoints REST JSON statiques :
# Récupérer l'ensemble des scénarios de replay compiléscurl -s https://hermescodex.io/api/replays/index.json
# Récupérer un scénario individuel avec l'ensemble de ses jalonscurl -s https://hermescodex.io/api/replays/REPLAY-CVE-2025-39964.json