Confirmation par l'utilisateur

Répondre à l'invite de confirmation utilisateur

Quand un changement n'est ni clairement sûr ni une attaque prouvée, PoisonZero le retient et demande. Cette page porte sur la réponse : ce que montre l'invite de confirmation utilisateur, ce que font Garder et Refuser, et pourquoi aucune réponse vaut un refus.

~4 min de lecture · Confirmation par l'utilisateur

Ce que montre l'invite de confirmation utilisateur

L'invite montre seulement la ligne ajoutée, citée depuis le fichier pour qu'elle ne semble jamais être PoisonZero qui parle :

AffichéSignification
FichierLe chemin complet du fichier modifié
ModifiéQuand la ligne a été ajoutée, d'après les données
La nouvelle ligneLa ligne ajoutée seule, citée telle quelle ; le reste du fichier n'est pas montré
RecommandationUne phrase simple ; rien n'y pousse vers Garder
Seule la ligne ajoutée est montrée, pas le fichier entier ni un score. Le moment où PoisonZero décide de demander est traité dans les invites de confirmation utilisateur.

Garder ou refuser

Deux boutons, chacun nommant ce qui arrive à la ligne retenue :

RéponseRésultat
GarderLe contenu reste en place et est noté comme approuvé par vous. Ce contenu exact devient le nouveau point de référence : la même trouvaille n'est plus soulevée, et l'approbation est visible dans la console.
RefuserLa ligne est retirée, le fichier remis à son état sûr. En quarantaine, pas supprimé, récupérable.
Aucune réponseTraitée comme Refuser : retour à l'état sûr.
Aucune réponse est un refus. Un délai écoulé, la touche Échap, la fermeture du dialogue, un dialogue apparu en pleine frappe, ou aucun bureau pour l'afficher : tout chemin qui n'est pas un Garder explicite annule le changement.

La fenêtre de rétention

  • Retenu, non appliqué : le fichier garde son dernier contenu propre jusqu'à ce que vous choisissiez Garder.
  • Un délai pour répondre : un changement plus chaud en reçoit un plus court.
  • Un plafond absolu : un dialogue jamais remis est annulé dès qu'une limite de temps externe est dépassée.
  • Garder pose un point de référence : le fichier reste tel qu'écrit et ce contenu exact est noté comme approuvé par vous, il n'est donc plus redemandé. Visible dans la console comme une approbation humaine.
Un refus est une quarantaine réversible : un refus par erreur ne coûte que de réécrire la ligne. La posture sûre par défaut est fail-closed.

Comment l'invite de confirmation utilisateur est protégée

Digne de confiance par le chemin que prend la question et par qui a le droit de répondre, ni l'un ni l'autre ne reposant sur un secret que du contenu empoisonné pourrait lire :

  • Un canal local, jamais le réseau : un canal à identifiants de pair sur la machine elle-même, un socket de domaine Unix sous Linux et macOS ou un tube nommé sous Windows.
  • Le noyau atteste qui répond : seule la session de bureau connectée peut répondre, revérifiée en direct à chaque réponse.
  • Aucun jeton falsifiable : l'authenticité vient de la frontière de compte attestée par le noyau, non d'un nonce ou d'un jeton sur le fil.
PlateformeComment le compte du répondant est attesté
LinuxLe noyau indique le compte qui se connecte (SO_PEERCRED), pris au moment de la connexion
macOSLe noyau indique le compte qui se connecte (LOCAL_PEERCRED), rapproché de l'utilisateur de console actif
WindowsLe serveur de tube lit le jeton de compte du client (ImpersonateNamedPipeClient, niveau identification)
Un agent ou un fichier empoisonné ne peut pas simuler un Garder. Pouvoir se connecter ne prouve rien ; seule une réponse du compte actif et connecté est acceptée.

À lire ensuite

Plus : les invites de confirmation utilisateur et les appareils sans écran, fail-closed, et ce que le mode Cloud envoie.

Est-ce utile ?

Une ligne, une question, et aucune réponse veut dire refus.

Vous ne voyez que le changement, Garder le note comme vôtre, et chaque refus est une quarantaine réversible. Gratuit pour Linux, macOS et Windows.

Sign me up