Problème
Les évaluations de sécurité se concentrent souvent sur la connexion en régime stable. Les défaillances réelles surviennent lors des transitions : un appareil est perdu, un rôle change, une clé est remplacée ou une équipe revient après une compromission.
Hypothèses
H1 : des états avant et après visibles réduisent les erreurs d’interprétation. H2 : une révocation ciblée interrompt moins l’exploitation qu’une déconnexion globale. H3 : un chemin d’abandon documenté réduit les contournements non sûrs lors de transitions incomplètes.
Scénarios
Quatre scénarios standardisés sont testés séparément : un appareil secondaire perdu, l’expiration d’un rôle temporaire, une rotation de clés planifiée et la reprise après la perte supposée d’un point d’extrémité. Aucun incident de production n’est simulé.
Mesures
Les mesures comprennent le délai jusqu’à un état sûr, les décisions correctes, l’aide apportée, l’accès ancien résiduel, la cohérence entre appareils et la certitude perçue. L’état technique et la perception des utilisateurs sont consignés séparément.
Limites de sécurité et d’éthique
Le protocole utilise des comptes isolés, des données fictives et des critères d’arrêt définis à l’avance. Les participants peuvent se retirer sans pénalité. Les constats de sécurité suivent une divulgation responsable avant publication.
Artefacts attendus
Le protocole produit un diagramme d’états, des scripts de scénario, des chronologies anonymisées, un registre des écarts et un guide de réplication. Il ne promet aucun résultat positif ; les hypothèses réfutées restent publiables.
