Incidents et audit dans la console
En mode Cloud, chaque entrée de quarantaine et d'audit est rapportée à la console sous forme de dossier de décision. Cette page liste ce que porte chaque dossier : ses champs, le statut qu'il traverse, l'issue d'un changement retenu et la fidélité du diff stocké.
Le dossier de décision
Chaque incident est un dossier. Voici ses champs principaux :
| Champ | Signification | Valeurs |
|---|---|---|
path | Le fichier qui a changé | Le chemin seul, jamais le contenu |
reason | Une courte chaîne de motif pour l'issue | Texte, longueur plafonnée |
danger | La valeur de danger graduée, quand elle est numérique | Un nombre, ou absent |
threatLevel | Palier de gravité | low, medium, high |
category | La catégorie d'attaque, quand elle est définie | Depuis une taxonomie fixe |
redactedDiff | Le changement jugé, caviardé et limité aux lignes ajoutées | Projection plafonnée, jamais le contenu complet |
originalHash | Empreinte du fichier avant le changement | SHA-256 |
platform, displayName | L'appareil d'où vient l'incident | Copié sur le dossier pour qu'il survive à la suppression de l'appareil |
redactedDiff est une projection, pas le fichier : uniquement les lignes ajoutées, secrets et PII remplacés, taille plafonnée. Le texte des lignes supprimées ne quitte jamais l'appareil.Statut : le cycle de relecture
Le statut suit un cas du rapport à la résolution :
| Statut | Signification |
|---|---|
pending | Rapporté, en attente d'une décision |
superseded | Remplacé par un cas plus récent sur le même chemin |
approved | Le relecteur a libéré le changement |
discarded | Le relecteur a rejeté le changement |
applied | L'appareil a confirmé qu'un changement approuvé a été appliqué |
stale | Approuvé, mais le fichier avait changé entre-temps |
expired | Le blob de quarantaine a dépassé sa fenêtre de conservation et a été supprimé ; le cas n'est plus restaurable |
Candidats gardés
Un statut spécial marque un changement de la bande intermédiaire que l'utilisateur a gardé sur l'appareil :
kept_candidate: un changement passé par une invite de confirmation utilisateur que l'humain a choisi de garder.- Aucun cas de relecture : il n'y a pas de blob de quarantaine ni de restauration ou de rejet Le contenu gardé devient le nouveau point de référence et est noté comme approuvé par un humain, visible dans la console.
- Candidat d'entraînement : il est enregistré comme candidat de fausse alerte, pas comme un cas à traiter.
Issues d'un changement retenu
Pour un changement passé par la rétention de l'invite de confirmation utilisateur, l'issue nomme comment il s'est terminé :
| Issue | Signification |
|---|---|
kept | L'humain a gardé le changement ; enregistré comme candidat de fausse alerte |
rejected | L'humain l'a rejeté ; le changement a été annulé |
timed_out | Le délai de réponse a expiré ; le changement a été annulé |
capped | La limite absolue de rétention a expiré ; le changement a été annulé |
Fidélité du diff
Un marqueur de fidélité indique si le diff stocké est fidèle octet pour octet à ce qui a été jugé :
| diffFidelity | Signification |
|---|---|
exact | Le texte stocké a la même empreinte que le texte jugé : preuve fidèle octet pour octet |
projection | Le texte stocké est de façon prouvable une projection réduite du texte jugé |
| absent | Aucune empreinte du texte jugé n'a été rapportée : non traité comme vérifié |
exact : un dossier venant d'un appareil plus ancien sans empreinte apparaît comme non vérifié, jamais comme fidèle octet pour octet.Candidats de retour
Un relecteur peut attacher un jugement a posteriori à un incident :
feedbackCandidate: défini quand un relecteur enregistre un verdict, attaque ou légitime, sur un incident.- Aucune action sur l'appareil : le retour ne change pas le statut et ne déclenche rien sur l'appareil.
- Signal d'entraînement, pas vérité : il marque l'incident comme candidat pour le pipeline d'amélioration, conditionné par la fidélité du diff.
À lire ensuite
Pourquoi un appareil privé n'affiche rien de tout cela : cloud ou privé. Les octets derrière redactedDiff : ce que le mode Cloud envoie. Combien de temps un cas est conservé et quand il passe à expired : stockage, conservation et nettoyage.
Chaque décision, au dossier.
Chemin, motif, niveau de menace et une issue réversible, par incident, consultable dans la console. Gratuit pour Linux, macOS et Windows.
Sign me up