Intégrité
Signer et horodater ses contrôles : la différence entre affirmer et prouver
Intégrité 2026-08-10· DragonX-IT
Après un incident, la question qui fâche est rarement technique : qui a modifié quoi, et à quelle date ? La plupart des prestataires répondent par un rapport rédigé après coup, sur un système qu'ils administrent eux-mêmes.
Nous procédons autrement. Chaque contrôle est enregistré dans un registre où l'on ne peut qu'ajouter, signé avec une clé Ed25519, puis soumis à une autorité d'horodatage RFC 3161 externe qui délivre un jeton daté.
Le point important est là : la date ne vient pas de nos serveurs. Même en tant qu'administrateur de l'infrastructure, nous ne pouvons pas antidater une preuve. C'est cette contrainte que nous nous imposons qui donne sa valeur à ce que nous remettons à nos clients.