Aller au contenu
Sécurité

Secrets, identité et contexte de confiance

Un secret authentifie parfois un accès ; il ne doit ni être collecté par une leçon ni être confondu avec une autorisation complète.

Objectifs

  • Classer les données sensibles.
  • Vérifier l’identité et le contexte sans exposer de secret.
Durée
9 min
Niveau
Fondamental

Prérequis

  • Autorisation et fail-closed

Notions

Notions

  • Secret

    Valeur qui doit rester confidentielle, comme une clé privée, un mot de passe ou un jeton.

  • Identité et autorité

    Savoir qui ou quoi agit ne suffit pas à établir ce que cette identité peut faire.

  • Contexte de confiance

    Origine, domaine, version, canal et portée doivent être vérifiés par des repères indépendants.

  • Destination et urgence artificielle

    La destination réelle doit être vérifiée par une source indépendante ; une urgence artificielle ne change ni la politique ni la condition d’arrêt.

Repère visuel

Avant de partager ou agir

  1. Identifier la donnée.
  2. Vérifier domaine, destination, version et canal.
  3. Comparer identité et portée.
  4. Ignorer la pression d’urgence.
  5. S’arrêter sous ambiguïté.

Exemple synthétique

Exemple synthétique

Une page de formation demande une clé privée pour continuer. La bonne décision est de ne rien saisir et de quitter le flux.

Une ressource éducative n’a besoin d’aucun secret.

Périmètre de la leçon

Cette leçon fournit des catégories et un réflexe d’arrêt face à une demande sensible.

Ce que cette leçon ne démontre pas

Elle ne confirme pas qu’un domaine, un appareil, une identité ou un canal réel est sûr.

Question de vérification

Quelle vérification reste nécessaire après avoir reconnu une identité ?

Quelle vérification reste nécessaire après avoir reconnu une identité ?

Choisissez une réponse pour lire son retour.

Activité guidée locale

Classer ce qui ne doit pas être saisi

Sélectionnez toutes les données qui doivent rester hors d’une activité éducative.

Ne saisissez aucune donnée personnelle ou sensible ; seules ces options locales sont utilisées.

Checklist locale

Canal indépendant

Écrivez une procédure fictive de vérification.

Ne testez aucun compte, domaine ou identifiant réel.

Sources et limites

Sources et limites

Référence source
codex/learning-hub-v3-autonomous-controls
Version source
learning-v3
  • Zero Trust ArchitectureNIST-SP800-207
    Éditeur
    National Institute of Standards and Technology (NIST)
    Version ou date
    Final, 2020-08
    Lien vérifié le
    2026-08-13
    Portée utilisée
    Décisions explicites, contexte et protection centrée sur les ressources.
    Limite
    Architecture générale, non validation d’une implémentation.
  • Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design SoftwareCISA-SBD-2023
    Éditeur
    CISA and international partners
    Version ou date
    Updated 2023-10
    Lien vérifié le
    2026-08-13
    Portée utilisée
    Valeurs sûres par défaut et responsabilité du producteur.
    Limite
    Guide de principes, non certification.