Historique des changements daté et filtrable, avec identifiants d’affirmation liés directement.
Voir l’historiqueCe qui a été livré. Ce qui peut être examiné.
L’historique des versions, les preuves techniques, le manifeste d’exécution signé, le RSS et la feuille de route restent traçables indépendamment. La feuille de route montre une direction et des seuils d’acceptation — pas des dates de livraison garanties.
Lire le changement. Vérifier son origine. Comprendre ses limites.
L’historique des versions, les affirmations techniques et le registre d’exécution signé restent des canaux distincts et directement accessibles. Une signature prouve l’origine et l’intégrité du manifeste publié – pas que le produit soit exempt de défauts.
Base technique et limite issues de la source de preuves datée.
Control RoomManifeste d’exécution de Connect servi publiquement, vérifiable indépendamment via le parcours d’examen documenté.
Ouvrir le manifesteL’état d’exploitation actuel et le flux de versions lisible par machine sont délibérément séparés.
Release Center
Un développement prouvé, du socle du produit au parcours d’examen actuel. Filtrez par axe et suivez directement les preuves techniques.
- versions prouvées
- 27
- workstreams
- 04
- avec preuve d’affirmation
- 21
- période publique
- 07.17—09.09
CONNECT-2026.09.09-HARDENINGSécurité Révocation, données locales, temps réel et chemins de vérification durcis
L’état actuel du code source et de la vérification comble plusieurs lacunes aux frontières entre les couches appareil, navigateur, push, temps réel et base de données, tout en étendant le chemin de vérification reproductible. Cette version du site n’a pas mis à jour l’environnement d’exécution de l’application, signé séparément. Le matériel public couvre l’effet, la date de revue et les limites — pas les clés internes, les identifiants d’infrastructure, les vecteurs de test ni des détails d’attaque reproductibles.
Afficher les changements21
- Nouvelle exécution actuelle : 308 lignes de conformité sur 308 rattachées à un contre-test documenté ; 19 exécutions en navigateur réel avec 189 vérifications
- Les messages en temps réel sont limités en sortie aux champs du contrat explicitement définis ; les appartenances imbriquées et les enregistrements internes ne les accompagnent pas
- La révocation d’appareil, le mode panique et le chemin sous contrainte suppriment les abonnements push associés ; les appareils révoqués ou expirés ne reçoivent plus de notifications push d’appel entrant
- La suppression locale après révocation couvre l’historique des messages, l’état du ratchet, la file d’envoi, les prékeys privées, l’identité de l’appareil et les valeurs de navigateur liées au compte ; les données qui ne peuvent être séparées d’un autre compte restent explicitement délimitées
- Les brouillons, les symboles récemment utilisés et les avis e-mail locaux sont liés au compte ; les anciens brouillons sans propriétaire sont supprimés et les empreintes d’appareil ne sont plus nommées avec un identifiant de compte en clair
- La file d’envoi locale de repli est relue, reste dans le chemin de suppression et n’est pas acceptée comme chemin silencieux en clair ; les réponses de l’API restent exclues du cache du service worker
- Les horodatages nouveaux et existants des tables de communication et de clés concernées sont réduits à la minute ; les heures d’expiration et de consultation ne doivent pas réexposer la précision à la seconde supprimée
- Les prékeys PQXDH à usage unique ont des limites d’inventaire côté serveur et un chemin de réapprovisionnement testé ; cinq séries de 60 requêtes simultanées n’ont attribué aucune clé deux fois
- La vérification en production compte désormais correctement les versions 2 et 3 comme chemins Double Ratchet et signale séparément un retour réel à la version 1
- Les chemins de redémarrage, de récupération, multi-appareils et de rétrogradation ont fait l’objet de vérifications plus larges ; une suppression locale bloquée donne désormais une instruction claire à l’utilisateur au lieu d’entrer dans une boucle de rechargement
- L’inventaire du stockage navigateur couvre IndexedDB, Cache Storage, Local Storage, Session Storage et les cookies ; le service actuel pose exactement un cookie d’authentification HttpOnly, Secure et SameSite-Strict à portée étroite
- Les images de profil exigent une authentification et sont protégées au repos, mais ne sont pas chiffrées de bout en bout et restent lisibles par le service ; la limite publiée en indique désormais la raison technique actuelle
- Le chemin de sauvegarde examiné est chiffré ; le contrôle opérationnel n’a trouvé aucun export de base de données en clair non géré en dehors de cette limite
- Les scripts de vérification, la couverture des paquets, l’alignement schéma-migrations et les règles d’affirmation ont été durcis contre les vérifications mortes, ignorées ou qui se modifient elles-mêmes
- Les versions du site, de la vérification et du produit restent identifiables séparément. Les reliquats connus en production dans les accusés de lecture, les enregistrements d’audit, les références historiques de temps et d’appareil et le stockage des clés WebKit restent suivis comme limites ouvertes au lieu d’être considérés comme résolus par le nouvel état du code source
- Les corrections suivantes sur la preuve de possession au démarrage à froid, le transfert d’historique et le nettoyage après révocation correspondent à l’état actuel du code source et des tests. Elles ne sont évaluées dans l’environnement d’exécution signé en ligne qu’après une version de l’application et une migration autorisées séparément
- Les migrations en attente sont vérifiées sur l’hôte cible dans un clone jetable des données en cours, supprimé automatiquement. Des comptages de lignes avant/après et des contre-cas volontairement en échec empêchent qu’une perte de données silencieuse soit signalée comme un succès ; les données des utilisateurs ne quittent pas l’hôte pour ce contrôle
- Le chemin de nettoyage après révocation couvre désormais, en plus des sessions, les abonnements push résiduels et les transferts d’historique en attente. Les preuves d’identité et de paternité nécessaires à la protection contre la prise de contrôle ou à la provenance sont délibérément conservées et ne sont pas livrées aux appareils révoqués
- Le client chiffré de transfert d’historique calcule une seule fois sa marque de cible opaque, lie la salle visée dans le contenu protégé et ignore les anciennes enveloppes non marquées au lieu de deviner leur destination ; six vérifications avec cinq contre-tests couvrent ce chemin
- Au démarrage à froid, le client reconstruit l’annuaire d’identifiants opaques à partir de l’état chiffré du compte avant de relancer la preuve de possession. Un ensemble de preuves vide n’est plus enregistré comme complet ; quatre vérifications ciblées couvrent la nouvelle tentative, le verrouillage et le changement de compte
- La vérification de la conservation détecte automatiquement les zones de données nouvellement touchées, afin qu’un chemin de nettoyage ajouté ne puisse pas rester non testé simplement parce qu’une liste de tests maintenue à la main est obsolète
CONNECT-2026.09.06-PQXDHSécurité Établissement de session hybride post-quantique activé dans un déploiement contrôlé
Les appareils compatibles peuvent désormais établir de nouvelles sessions via PQXDH hybride avec X25519 et ML-KEM-1024 ; le secret dérivé alimente ensuite le Double Ratchet. Le déploiement reste dépendant de l’appareil, versionné et explicitement distinct d’un ratchet entièrement post-quantique.
Afficher les changements8
- Version 3 active dans le chemin de production contrôlé depuis le 6 septembre 2026
- Établissement de session PQXDH hybride combinant X25519 et ML-KEM-1024
- Prékeys classiques et post-quantiques signées et à usage unique
- Double Ratchet pour la protection continue des messages
- Protection contre la rétrogradation par paire d’appareils après la première utilisation de la version 3
- Chemin de compatibilité documenté et versionné pour les appareils pas encore compatibles
- Architecture inspirée de Signal, implémentée de manière indépendante, sans revendication d’utiliser Signal ou libsignal ni d’équivalence d’audit
- Matériel de revue détaillé limité aux périmètres de revue ou d’audit confidentiels expressément convenus
SITE-2026.09.05-PERFORMANCESite web Styles propres aux routes et accessibilité mobile affinés
Le site ne livre désormais les styles éditoriaux et produit volumineux que sur les routes qui les utilisent. Un budget de taille automatisé et des contrôles d’accessibilité supplémentaires gardent cette livraison allégée vérifiable dans le temps.
Afficher les changements6
- Styles globaux répartis en paquets propres aux routes et aux composants
- Mise en page et rendu différés pour les sections profondes jusqu’à leur approche de la zone visible
- Budget CSS automatisé ajouté sur des routes publiques représentatives
- Commandes produit décoratives retirées de l’ordre de tabulation
- Contraste d’une étiquette technique de la page d’accueil renforcé
- Zone cliquable du lien du Deployment Planner agrandie
SITE-2026.09.04-TRUSTSite web Sécurité produit, limites du support et registre des avis publiés
Le parcours de confiance public explique désormais l’état de mise en production contrôlée, le cycle de vie actuel du support, le traitement des vulnérabilités, les seuils CRA ouverts et le registre d’avis de sécurité lisible par machine, vide à ce jour.
Afficher les changements6
- Définition explicite de l’état de mise en production contrôlée
- Cadre public de support et de mises à jour de sécurité sans engagement implicite de SLA ou de fin de vie
- Registre des avis de sécurité avec un point de terminaison JSON lisible par machine
- Préparation au CRA avec seuils implémentés et ouverts
- Plan du site sans dates lastmod globales inventées
- Modèle de responsabilité mené par le fondateur, distinct de l’effectif et des services
SITE-2026.08.30Site web Visite du produit, Resilience Lab et salles de revue publiques
L’expérience publique d’examen du produit a été étendue en un système cohérent comprenant une visite guidée, des scénarios de panne, une correspondance entre affirmations et contrôles, un espace d’achat et un Release Centre enrichi.
Afficher les changements6
- Visite guidée du produit en six étapes avec des données locales synthétiques
- Resilience Lab couvrant cinq chemins réalistes de panne et de révocation
- Security Control Room dérivée de la source de preuves datée existante
- Procurement Room avec une liste de contrôle locale et export JSON, impression et Markdown
- Navigation bureau, méga-menu et mobile réorganisée
- Release Centre avec canaux de vérification et de revue
CONNECT-2026.08.25Sécurité Preuves de possession étendues aux chemins de liste, de fichiers, de clés et de temps réel
Le service demande désormais explicitement les preuves d’appartenance manquantes et le client ne les fournit que lorsque c’est nécessaire. Autorisation, état de lecture, pièces jointes, accès aux clés et salles d’appartenance partagent le même contrôle lié à la preuve ; les colonnes de compte restantes et les données d’identité en clair restent publiées comme limites de migration.
Afficher les changements6
- Preuve fournie à la demande au lieu d’allers-retours réseau supplémentaires à chaque démarrage
- Salles d’appartenance en temps réel dérivées de références opaques prouvées
- État de lecture, pièces jointes et accès aux clés liés à la même preuve de possession
- Mentions migrées vers des références d’appartenance propres à la conversation
- Noms d’affichage retirés des listes de membres, des titres de chats directs, de la recherche par identifiant exact et des notifications push d’appel entrant
- Limites restantes de conversation_members.userId, users.displayName et des anciens accusés de lecture publiées
DEMO-2026.08.22Produit Les Mission Rooms deviennent un exercice opérationnel guidé
Une démo autonome et entièrement locale guide les visiteurs à travers le briefing, le choix du rôle, la prise en charge d’une alerte, le canal de mission, les tâches, les preuves, la clôture et le débriefing, sans compte ni transmission.
Afficher les changements5
- Hôte de démo canonique autonome avec DE/EN, plan du site et robots
- Perspectives Dispatcher, Operator et Observer
- Cinq objectifs d’exercice liés
- Pièces jointes locales, inspection des preuves et débriefing JSON exportable
- Isolement strict vis-à-vis de l’application de production, des API et des données opérationnelles réelles
SITE-2026.08.22Site web Les affirmations produit deviennent directement vérifiables
Les déclarations centrales des pages produit mènent désormais au même registre daté des affirmations, qui publie ensemble le statut, la base technique et la limite du système. Un nouveau fil des versions rend l’historique de développement documenté filtrable de façon visible.
Afficher les changements4
- Bandeaux de preuves directs sur l’accueil et les pages produit
- Statut, date de revue, base et limite issus d’une seule source
- Cibles de fragment stables pour chaque identifiant d’affirmation
- Fil des versions filtrable avec preuves liées
CONNECT-2026.08.21Sécurité Découplage supplémentaire de l’identité et du graphe de communication stocké
D’autres identifiants directs ont été remplacés par des références dérivées d’un secret ou propres à la conversation. Ce travail réduit la possibilité de relier les données dans un instantané de base de données, sans revendiquer un service en fonctionnement exempt de métadonnées.
Afficher les changements7
- Valeurs de paires de chats directs dérivées par HMAC avec un secret serveur distinct
- Identifiant d’appareil dans les enveloppes de clés remplacé par une marque de destinataire opaque
- Réactions et favoris migrés vers un memberRef propre à la conversation
- Nouvel état de lecture sans nouvelles lignes individuelles message_receipts
- Noms d’affichage en clair réduits dans les appartenances scellées et les signaux en direct
- Références d’appartenance opaques liées à des preuves de possession, avec un chemin de compatibilité explicite pour les appartenances non provisionnées
- Liens de compte et limites restants explicitement documentés
CONNECT-2026.08.20Sécurité Références d’appartenance opaques liées à des preuves de possession
Les appartenances provisionnées prouvent cryptographiquement leur autorité sur leur référence opaque. Le changement de clé et la révocation suivent la même frontière d’appartenance, tandis que le chemin de compatibilité reste visible et mesurable.
Afficher les changements4
- Preuve de possession pour les appartenances provisionnées
- Invitations liées à des références de destinataire opaques
- Changement de clé suivant l’appartenance et la révocation d’appareil
- Repli explicite pour les appartenances pas encore provisionnées
CONNECT-2026.08.17Sécurité Double Ratchet comme chemin d’envoi par défaut
L’ancienne liste d’autorisation a été supprimée. Les conversations nouvelles et existantes utilisent par défaut des sessions ratchet par paire lorsque les appareils destinataires sont connus ; le repli restant en l’absence d’appareil destinataire est explicitement surveillé.
Afficher les changements4
- Double Ratchet sans liste d’autorisation de conversations
- Couverture automatisée des conversations à plusieurs et de l’ajout d’appareils
- Repli mesurable vers l’ancien chemin sender-chain
- Aucune revendication d’audit externe ni d’équivalence avec Signal
CONNECT-2026.08.14Sécurité Métadonnées en clair réduites
M1-D met fin aux replis en clair pour les préférences personnelles de conversation. M2 retire l’identifiant direct de l’expéditeur des messages stockés et déplace la preuve d’auteur signée dans le contenu protégé.
Afficher les changements4
- Favoris, archives et épingles personnelles issus de l’état chiffré
- messages.senderId retiré du modèle de données
- Preuve d’auteur signée dans le contenu chiffré du message
- Le graphe de communication reste une limite documentée
SITE-2026.08.09Site web Evidence Center, recherche et portails publics
Les définitions produit, les limites de sécurité et les preuves d’exploitation ont reçu des pages de référence stables. La recherche globale, le Deployment Planner et des hôtes dédiés à la documentation et à l’état ont rendu durable l’architecture de l’information publique.
Afficher les changements4
- Six pages de référence avec registres d’affirmations
- Recherche globale respectueuse de la vie privée
- Deployment Planner interactif
- Hôtes canoniques distincts pour la documentation et l’état du système
CONNECT-2026.08.04Sécurité État local des clés et révocation durcis
L’état du ratchet a été scellé localement, les pièces jointes liées ont été découplées des références directes à l’expéditeur et la révocation nettoie désormais les stockages de sécurité locaux.
Afficher les changements4
- Persistance chiffrée de l’état du ratchet
- Référence à l’expéditeur du fichier retirée après une liaison réussie
- Marques sender-chain aléatoires pour les nouveaux messages
- Stockages de clés locaux effacés après la révocation d’un appareil
CONNECT-2026.08.03Sécurité Identité de l’appareil et préférences chiffrées sécurisées
Les signatures d’appareil, les enveloppes de clés et l’état personnel chiffré des conversations ont été démontrés sur des chemins multi-appareils, temps réel et négatifs.
Afficher les changements4
- Identité de signature liée à l’appareil
- Chemin de mise à niveau pour les anciennes enveloppes de clés
- Lectures chiffrées pour les préférences personnelles de conversation
- Chemins temps réel vérifiés contre toute régression en clair
SITE-2026.08.02-BSite web Médias, recherche et qualité mesurable du site
Des éléments de presse approuvés, un accueil honnête des demandes de recherche, une mesure d’audience respectueuse de la vie privée et des contrôles reproductibles de SEO, d’accessibilité, de performance et d’en-têtes enrichissent le site produit.
Afficher les changements5
- Kit presse et médias avec des faits lisibles par machine
- Processus ouvert pour les universités et la recherche, sans partenariats inventés
- Agrégats quotidiens sans cookies ni identifiants de visiteurs
- Cartes sociales individuelles et données structurées
- CSP avec nonce par requête et audit de qualité automatisé
SITE-2026.08.02Site web Transparence publique du produit
Comparaison, feuille de route, divulgation responsable et parcours de contact protégé enrichissent le site produit public.
Afficher les changements4
- Matrice de comparaison équitable fondée sur des sources primaires
- Historique public des changements et feuille de route indicative
- Politique de divulgation et security.txt conforme aux normes
- Formulaire de contact avec validation, limitation de débit et envoi SMTP
SITE-2026.08.01Site web Évaluation, documentation et état du système
Le site produit a ajouté une démo locale des Mission Rooms, une documentation technique détaillée et une surveillance honnête de l’état.
Afficher les changements4
- Simulateur guidé de Mission Room sans données de production
- Six chapitres de documentation technique
- API d’état et flux RSS avec un état explicite « non surveillé »
- Livres blancs d’architecture en allemand et en anglais
CONNECT-2026.07.31Sécurité Préférences de conversation chiffrées
Les clients pris en charge lisent pour la première fois certaines préférences de conversation depuis l’état chiffré. Dans cette version, le repli en clair est resté en place jusqu’à l’étape M1-D, approuvée séparément.
Afficher les changements4
- M1-B achevé sur le fond
- Résumés temps réel passés à des lectures chiffrées
- Couverture rendue mesurable par appareil
- M1-D explicitement pas encore approuvé
CONNECT-2026.07.30Exploitation Preuves de version reproductibles
La vérification de signature, la recompilation indépendante et les contrôles de clé liés au DNS relient l’état du code source aux octets réellement livrés.
Afficher les changements4
- Manifeste et signature Ed25519 hors du serveur
- Comparaison octet par octet de la version publiée
- Clé publique attendue via un canal DNS faisant autorité
- Le service worker refuse les fichiers de version inconnus
CONNECT-2026.07.29Sécurité Métadonnées de temps, de fichiers et de lecture réduites
Les noms de fichiers ont été scellés, les brouillons côté serveur supprimés et plusieurs horodatages précis remplacés par un état plus grossier ou fondé sur une séquence.
Afficher les changements4
- Noms de fichiers scellés pour les nouvelles pièces jointes
- Brouillons côté serveur supprimés
- Horodatages précis de présence et d’activité réduits
- Progression de lecture préparée pour un état fondé sur la position
CONNECT-2026.07.27Sécurité Titres des conversations protégés sur le client
Les titres actuels des conversations sont passés d’un état serveur ouvert à des charges utiles client scellées, avec une transition maîtrisée pour les salles plus anciennes.
Afficher les changements4
- Titres chiffrés pour les chats directs, les groupes et les Mission Rooms
- Charges utiles de titre liées à une version
- Lectures multi-appareils depuis le même état protégé
- Limites de transition documentées pour les conversations plus anciennes
CONNECT-2026.07.26Produit Appels, réactions et transfert sécurisé entre appareils
La messagerie a reçu des événements d’appel, des réactions, des conversations épinglées et un transfert d’historique maîtrisé entre appareils. Un mot de passe sous contrainte étend le chemin d’urgence.
Afficher les changements4
- Événements d’appel audio/vidéo dans le modèle de messages
- Contenu des réactions chiffré
- Transfert d’historique lié à l’appareil
- Mot de passe sous contrainte et oubli local dans le chemin d’urgence
CONNECT-2026.07.25Sécurité Passkeys, invitations et messages éphémères
FIDO2/WebAuthn, invitations maîtrisées, messages autodestructibles et règles de présence privées ont étendu la protection de l’identité et des accès.
Afficher les changements4
- Enregistrement et authentification FIDO2/WebAuthn
- Codes d’invitation avec cycle de vie borné
- Messages autodestructibles appliqués côté serveur
- Confidentialité de la présence et sender chains/ratchets préparés
CONNECT-2026.07.23Produit Console d’administration et de sécurité
Les propriétaires et administrateurs ont reçu une surface dédiée aux utilisateurs, rôles, appareils, sessions et événements pertinents pour la sécurité.
Afficher les changements4
- Vue d’ensemble des utilisateurs et administration par rôles
- Révocation ciblée d’appareils et de sessions
- Historique des connexions et événements de sécurité
- Suspension de compte et révocation globale des sessions
CONNECT-2026.07.22Produit Expérience de messagerie et fondations des Mission Rooms
Chats directs, groupes, recherche, réponses, transferts, fichiers et le type dédié Mission Room ont été réunis dans un espace de travail cohérent.
Afficher les changements4
- Chats directs et de groupe avec synchronisation en temps réel
- Réponses, modification, suppression, transfert et recherche
- Fichiers, épingles, favoris et brouillons
- Mission Rooms comme type de conversation dédié
CONNECT-2026.07.17Exploitation Fondation du produit, temps réel et PWA installable
La première fondation cohérente du produit a relié Next.js, Node.js, PostgreSQL, le temps réel, un stockage de fichiers privé et une Progressive Web App installable.
Afficher les changements4
- Couches web, API et base de données modulaires
- Communication en temps réel et sessions multi-appareils
- Stockage objet privé pour les fichiers
- Installation PWA et fondation Web Push
Une communication sur les versions sans mise en scène.
Une entrée signifie que le changement est visible dans le dépôt et dans les preuves associées. Elle ne signifie pas automatiquement que chaque instance a déjà été mise à jour.
