docs: aligner la documentation et la matrice sur le code en service (D-1) - #60
Open
PhilippeVienne wants to merge 1 commit into
Open
PhilippeVienne wants to merge 1 commit into
PhilippeVienne wants to merge 1 commit into
Conversation
…D-1) Constat D-1 de l'audit du 2026-09-25 : la documentation revendiquait des mécanismes absents. Mieux vaut un écart déclaré qu'un contrôle revendiqué et introuvable. - Matrice : EN 319 401 §7.11 passe en écart (contreseing et réplication écrits mais appelés par aucun binaire, cible J-1) ; §7.10 aussi (durée de conservation contrôlée côté CA seulement). CONFORMITE-ETSI.md régénéré : 22 couvertes, 4 écarts, 2 hors périmètre. - ARCHITECTURE.md §7 et §8 : ce que le journal consigne réellement, l'écart J-3 en cours (PR #52), la limite du chaînage sans clé ; scellement, contreseing et réplication décrits comme non câblés. - README : plus de contreseing FreeTSA/DigiCert revendiqué ni d'interface webui (reste d'OpenXPKI). - CA.md (modèle de menace, continuité), API.md, docker-compose.yml, values.yaml : les variables de scellement et de réplication sont lues mais pas encore exploitées. - oe-tsa-core : l'en-tête disait CheckTSUCertificate non portée, elle l'est. Co-authored-by: Claude <noreply@anthropic.com>
This was referenced Sep 27, 2026
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Objet
Constat D-1 de l'audit du 2026-09-25 (EN 319 401
REQ-6.1-*) : la documentation et la matrice revendiquaient des mécanismes absents. Tranche a du découpage D validé (a : D-1 docs → b : D-3 versions, identifiants, 10 clauses → c : D-2 « en service »). Basedev, indépendante.Tout a été vérifié sur
devavant d'écrire : aucun binaire n'appelleoe-crosstsanioe-replicate, aucun ne scelle (log.sealed), etOPENEIDAS_AUDIT_SEAL_INTERVAL/CROSS_TSA_URLS/AUDIT_REPLICA_*sont lues sans être exploitées ; le journal de la TSA est bien écrit avant la signature (J-2, déjà surdev), mais consigne la série du certificat TSU, pas celle du jeton (J-3, PR #52).oe_conformance::system_matrix(),CONFORMITE-ETSI.mdrégénéré) : EN 319 401 §7.11 → écart (cible J-1) ; §7.10 → écart (conservation contrôlée côté CA seulement). Décompte : 22 couvertes, 4 écarts, 2 hors périmètre (contre 24/2/2). Les clauses erronées de ces lignes restent pour la tranche b.ARCHITECTURE.md§7/§8 : ce que le journal consigne réellement, l'écart J-3 en cours, la limite du chaînage sans clé, scellement/contreseing/réplication décrits comme non câblés.README: plus de contreseing FreeTSA/DigiCert revendiqué, plus d'interfacehttps://localhost:8443/webui/(reste d'OpenXPKI).CA.md(modèle de menace, continuité),API.md,docker-compose.yml,values.yaml: variables marquées « lues mais pas encore exploitées ».oe-tsa-core: l'en-tête disaitCheckTSUCertificatenon portée ; elle l'est.Limites
docs/WEBUI.md(document de conception, au futur) n'est pas touché ;docs/CPS.mdB.3 disait déjà la vérité.Vérifications
make conformance-doc(document régénéré, pas édité à la main) ;cargo fmt --check,cargo clippy --workspace --all-targets -- -D warnings(1.97 et 1.98.1),cargo test --workspaceavec PostgreSQL,cargo audit --ignore RUSTSEC-2023-0071,make helm-lint: verts.Revue humaine obligatoire
Voir PROVENANCE.md. Chaque case est cochée par le
contributeur humain qui valide la PR, après l'avoir fait lui-même.
make licenses)Assistance par IA
Co-authored-by: Claude <noreply@anthropic.com>, auteur et committer restent humains, etscripts/provenance.py archivea été lancé