Aller au contenu

Rejouabilité historique Hermes : reconstitution du risque sans biais rétrospectif


Sélectionnez un scénario historique ci-dessous pour parcourir les jalons temporels discrets. Observez l’évolution du Score de Menace Hermes (HTS), de la probabilité de prédiction EPSS, du statut CISA KEV et de la télémétrie observable :

BANC D'ESSAI DE REJOUABILITÉ HISTORIQUE HERMES
HTR-2.0 DONNÉES REPLAY RECONSTITUÉES

Rejouez chronologiquement l'évolution du risque cyber sans biais rétrospectif (anti-hindsight bias). Explorez ce qui était réellement détectable aux jalons T+0, T+1, T+3, T+7, T+14, T+30 et T+90 jours, les signaux captés, l'inconnu avoué et les décisions rationnelles à chaque étape.


1. Replay vs autopsie : deux vecteurs forensiques complémentaires

Section intitulée « 1. Replay vs autopsie : deux vecteurs forensiques complémentaires »

Hermes distingue deux interrogations fondamentales lors de la dissection des événements majeurs de sécurité :

Hermes replay

« comment le risque a-t-il évolué ? »
Simulation chronologique depuis l’alerte initiale ou le commit discret jusqu’à l’armement public, la panique de l’écosystème et la vélocité de remédiation finale.

Hermes autopsie

« que s’est-il réellement passé ? »
Post-mortem forensique terminal analysant la cause racine, la primitive d’exploitation, le graphe d’exécution et les points d’interception contrefactuels.


Chaque scénario de replay dans Hermes Codex respecte une séquence immuable de 7 jalons :

JalonDécalageObjectif AnalytiqueRéalité Épistémique
Jour 0+0jAvis Initial / Commit DiscretTélémétrie minimale, incertitude maximale, rayon d’impact théorique.
Jour 1+1jQualification Amont & File BackportPrise de conscience des distributions, revue du correctif, premiers essais de PoC.
Jour 3+3jReproduction d’Exploit & PoC PublicPremiers signaux de militarisation fonctionnelle, dépôts d’exploit sur GitHub.
Jour 7+7jBalayage de Masse & Sondage OpportunisteAdoption par des botnets, envolée du score EPSS, reconnaissance active des périmètres.
Jour 14+14jExploitation Ciblée & CISA KEVExploitation par des acteurs étatiques ou ransomwares, échéance fédérale de patch.
Jour 30+30jVélocité de Déploiement en EntrepriseInertie de remédiation, exposition non corrigée, courbe de risque résiduel.
Jour 90+90jRésidu de Vulnérabilité Longue TraîneSystèmes résiduels non patchés, chaînage secondaire d’exploitation.

Les jeux de données de rejouabilité sont publiés sous forme d’endpoints REST JSON statiques :

Fenêtre de terminal
# Récupérer l'ensemble des scénarios de replay compilés
curl -s https://hermescodex.io/api/replays/index.json
# Récupérer un scénario individuel avec l'ensemble de ses jalons
curl -s https://hermescodex.io/api/replays/REPLAY-CVE-2025-39964.json