Console et flotte

Incidents et audit dans la console

En mode Cloud, chaque entrée de quarantaine et d'audit est rapportée à la console sous forme de dossier de décision. Cette page liste ce que porte chaque dossier : ses champs, le statut qu'il traverse, l'issue d'un changement retenu et la fidélité du diff stocké.

~7 min de lecture · Console et flotte

C'est une capacité du mode Cloud. Un appareil privé enregistre les mêmes décisions localement mais ne rapporte rien ; voir cloud ou privé.

Le dossier de décision

Chaque incident est un dossier. Voici ses champs principaux :

ChampSignificationValeurs
pathLe fichier qui a changéLe chemin seul, jamais le contenu
reasonUne courte chaîne de motif pour l'issueTexte, longueur plafonnée
dangerLa valeur de danger graduée, quand elle est numériqueUn nombre, ou absent
threatLevelPalier de gravitélow, medium, high
categoryLa catégorie d'attaque, quand elle est définieDepuis une taxonomie fixe
redactedDiffLe changement jugé, caviardé et limité aux lignes ajoutéesProjection plafonnée, jamais le contenu complet
originalHashEmpreinte du fichier avant le changementSHA-256
platform, displayNameL'appareil d'où vient l'incidentCopié sur le dossier pour qu'il survive à la suppression de l'appareil
Le redactedDiff est une projection, pas le fichier : uniquement les lignes ajoutées, secrets et PII remplacés, taille plafonnée. Le texte des lignes supprimées ne quitte jamais l'appareil.

Statut : le cycle de relecture

Le statut suit un cas du rapport à la résolution :

StatutSignification
pendingRapporté, en attente d'une décision
supersededRemplacé par un cas plus récent sur le même chemin
approvedLe relecteur a libéré le changement
discardedLe relecteur a rejeté le changement
appliedL'appareil a confirmé qu'un changement approuvé a été appliqué
staleApprouvé, mais le fichier avait changé entre-temps
expiredLe blob de quarantaine a dépassé sa fenêtre de conservation et a été supprimé ; le cas n'est plus restaurable
Une résolution est une poignée de main en deux étapes : un relecteur approuve ou rejette, puis l'appareil confirme le résultat en retour comme applied ou stale.

Candidats gardés

Un statut spécial marque un changement de la bande intermédiaire que l'utilisateur a gardé sur l'appareil :

  • kept_candidate : un changement passé par une invite de confirmation utilisateur que l'humain a choisi de garder.
  • Aucun cas de relecture : il n'y a pas de blob de quarantaine ni de restauration ou de rejet Le contenu gardé devient le nouveau point de référence et est noté comme approuvé par un humain, visible dans la console.
  • Candidat d'entraînement : il est enregistré comme candidat de fausse alerte, pas comme un cas à traiter.

Issues d'un changement retenu

Pour un changement passé par la rétention de l'invite de confirmation utilisateur, l'issue nomme comment il s'est terminé :

IssueSignification
keptL'humain a gardé le changement ; enregistré comme candidat de fausse alerte
rejectedL'humain l'a rejeté ; le changement a été annulé
timed_outLe délai de réponse a expiré ; le changement a été annulé
cappedLa limite absolue de rétention a expiré ; le changement a été annulé
L'issue et le statut sont deux axes : le statut est le cycle de relecture d'un cas rapporté, l'issue est la façon dont un changement retenu s'est terminé. Tout chemin qui n'est pas une conservation explicite annule le changement.

Fidélité du diff

Un marqueur de fidélité indique si le diff stocké est fidèle octet pour octet à ce qui a été jugé :

diffFidelitySignification
exactLe texte stocké a la même empreinte que le texte jugé : preuve fidèle octet pour octet
projectionLe texte stocké est de façon prouvable une projection réduite du texte jugé
absentAucune empreinte du texte jugé n'a été rapportée : non traité comme vérifié
Il n'y a délibérément aucune valeur par défaut à exact : un dossier venant d'un appareil plus ancien sans empreinte apparaît comme non vérifié, jamais comme fidèle octet pour octet.

Candidats de retour

Un relecteur peut attacher un jugement a posteriori à un incident :

  • feedbackCandidate : défini quand un relecteur enregistre un verdict, attaque ou légitime, sur un incident.
  • Aucune action sur l'appareil : le retour ne change pas le statut et ne déclenche rien sur l'appareil.
  • Signal d'entraînement, pas vérité : il marque l'incident comme candidat pour le pipeline d'amélioration, conditionné par la fidélité du diff.

À lire ensuite

Pourquoi un appareil privé n'affiche rien de tout cela : cloud ou privé. Les octets derrière redactedDiff : ce que le mode Cloud envoie. Combien de temps un cas est conservé et quand il passe à expired : stockage, conservation et nettoyage.

Est-ce utile ?

Chaque décision, au dossier.

Chemin, motif, niveau de menace et une issue réversible, par incident, consultable dans la console. Gratuit pour Linux, macOS et Windows.

Sign me up