← Notes de rechercheVRF-003 / Cadre de mesure

Évaluer la révocation d’appareils comme contrôle opérationnel

Un cadre pour tester l’efficacité, la rapidité, la portée et la cohérence entre appareils de la révocation.

9 minutesBIBTEXRIS

Cadre de mesure technique, pas une preuve de l’efficacité d’un produit précis. Les affirmations produit exigent des preuves de livraison actuelles distinctes.

01

Objectif du contrôle

Après une décision de révocation autorisée, l’appareil concerné ne doit plus pouvoir effectuer d’actions protégées. Les autres appareils autorisés doivent continuer sans interruption globale inutile.

02

Début et fin de la mesure

Le chronomètre démarre à l’action administrative confirmée et ne s’arrête que lorsque l’API, le temps réel, le renouvellement, l’accès aux fichiers et la réauthentification refusent systématiquement l’ancien état. La disparition de l’interface ne suffit pas.

03

Surface d’attaque

Testez le jeton d’accès existant, le jeton de renouvellement tournant, le WebSocket ouvert, l’URL de fichier en cache, l’abonnement push et l’historique parallèle des appareils. Chaque chemin a besoin d’un effet de révocation attendu.

04

Indicateurs

Les mesures essentielles sont la latence de révocation maximale plutôt que seulement moyenne, les anciennes requêtes bloquées, le taux d’erreur sur les appareils non concernés, les données hors ligne résiduelles et la qualité des preuves d’audit.

05

Tests négatifs

Les tests répètent l’ancienne session après isolement réseau, décalage d’horloge, redémarrage du processus et rotation simultanée des jetons. Une révocation robuste reste efficace même lorsque l’appareil n’a pas reçu initialement la décision du serveur.

06

Acceptation

Chaque organisation fixe ses cibles. Au minimum, aucun chemin testé ne reste autorisé après le point final documenté, et l’auteur, la cible, l’heure et le résultat sont traçables.