Secrets, identité et contexte de confiance
Un secret authentifie parfois un accès ; il ne doit ni être collecté par une leçon ni être confondu avec une autorisation complète.
Objectifs
- Classer les données sensibles.
- Vérifier l’identité et le contexte sans exposer de secret.
- Durée
- 9 min
- Niveau
- Fondamental
Prérequis
- Autorisation et fail-closed
Notions
Notions
Secret
Valeur qui doit rester confidentielle, comme une clé privée, un mot de passe ou un jeton.
Identité et autorité
Savoir qui ou quoi agit ne suffit pas à établir ce que cette identité peut faire.
Contexte de confiance
Origine, domaine, version, canal et portée doivent être vérifiés par des repères indépendants.
Destination et urgence artificielle
La destination réelle doit être vérifiée par une source indépendante ; une urgence artificielle ne change ni la politique ni la condition d’arrêt.
Repère visuel
Avant de partager ou agir
- Identifier la donnée.
- Vérifier domaine, destination, version et canal.
- Comparer identité et portée.
- Ignorer la pression d’urgence.
- S’arrêter sous ambiguïté.
Exemple synthétique
Exemple synthétique
Une page de formation demande une clé privée pour continuer. La bonne décision est de ne rien saisir et de quitter le flux.
Une ressource éducative n’a besoin d’aucun secret.
Périmètre de la leçon
Cette leçon fournit des catégories et un réflexe d’arrêt face à une demande sensible.
Ce que cette leçon ne démontre pas
Elle ne confirme pas qu’un domaine, un appareil, une identité ou un canal réel est sûr.
Question de vérification
Quelle vérification reste nécessaire après avoir reconnu une identité ?
Choisissez une réponse pour lire son retour.
Activité guidée locale
Classer ce qui ne doit pas être saisi
Sélectionnez toutes les données qui doivent rester hors d’une activité éducative.
Ne saisissez aucune donnée personnelle ou sensible ; seules ces options locales sont utilisées.
Checklist locale
Canal indépendant
Écrivez une procédure fictive de vérification.
Ne testez aucun compte, domaine ou identifiant réel.
Sources et limites
Sources et limites
- Référence source
- codex/learning-hub-v3-autonomous-controls
- Commit du contenu
- 29c88f79cee07a72804bc017b92fab9200fd3734
- Version source
- learning-v3
- Zero Trust Architecture
NIST-SP800-207- Éditeur
- National Institute of Standards and Technology (NIST)
- Version ou date
- Final, 2020-08
- Lien vérifié le
- 2026-08-13
- Portée utilisée
- Décisions explicites, contexte et protection centrée sur les ressources.
- Limite
- Architecture générale, non validation d’une implémentation.
- Shifting the Balance of Cybersecurity Risk: Principles and Approaches for Secure by Design Software
CISA-SBD-2023- Éditeur
- CISA and international partners
- Version ou date
- Updated 2023-10
- Lien vérifié le
- 2026-08-13
- Portée utilisée
- Valeurs sûres par défaut et responsabilité du producteur.
- Limite
- Guide de principes, non certification.