D'où viennent les règles POSITRONIA, comment elles arrivent sur votre poste, comment vous vérifiez qu'elles n'ont pas été altérées, et ce que le mode air-gap change. Sans boîte noire.
Dernière mise à jour :
Un outil de conformité qui applique des règles que vous ne pouvez pas inspecter vous demande de le croire. Cette page décrit exactement ce que contient le corpus de règles, d'où il tire son autorité, comment il arrive sur votre machine, et comment vous pouvez vérifier vous-même qu'il n'a pas été modifié en route.
Le corpus est composé de 22 fichiers et 60 règles unitaires, répartis en trois familles :
| Famille | Fichiers | Objet |
|---|---|---|
| RGPD | 12 | minimisation, consentement, catégories particulières, sous-traitance, transferts hors UE, sécurité, registre, AIPD, effacement |
| AI Act | 9 | pratiques interdites, robustesse, transparence, modèles à usage général, traçabilité |
| Secrets | 1 | configuration de détection de secrets exposés (clés d'API, jetons) |
Chaque règle porte, dans son propre fichier, l'article auquel elle se rattache. Ce n'est pas une étiquette décorative : c'est ce qui vous permet de contester une détection en discutant du texte, et non de notre interprétation.
Les règles sont ancrées sur des textes, jamais sur une opinion. Les références présentes aujourd'hui dans le corpus :
Deux conséquences que nous assumons :
Les 60 règles sont réparties en deux paliers — 21 essentielles et 39 différenciatrices. Ce découpage n'est pas cosmétique : il détermine ce qui pèse dans votre score. Le détail du calibrage de sévérité est décrit dans le système de règles.
Deux chemins, et il est important de savoir lequel s'applique à vous.
Les règles sont embarquées dans le binaire que vous installez. C'est ce qui garantit qu'un scan fonctionne sans réseau, dès la première seconde, et qu'aucun réglage ne peut vous laisser sans règles. Ce chemin est actif en permanence et ne dépend de rien.
L'écran de scan affiche la version du corpus en usage et le nombre de règles chargées. Si ce que vous lisez là ne correspond pas à ce que vous attendez, c'est un signal, pas un détail.
État au 26 juillet 2026, dit franchement : la chaîne de synchronisation est construite et testée, elle n'est pas encore active en production. Aucun corpus n'a été publié par ce canal à ce jour. Tant que vous n'avez pas installé une version qui l'active, vos règles sont celles de votre installation — et l'écran de scan le dit. Nous préférons cette phrase à un présent flatteur.
Voici comment elle fonctionne, pour que vous puissiez juger le mécanisme et pas la promesse :
Ce que ce mécanisme vous garantit concrètement : même si notre canal de distribution était compromis, un corpus modifié serait rejeté par votre application — la signature ne se falsifie pas sans la clé privée, qui ne quitte jamais notre infrastructure.
Ce qu'il ne garantit pas, et nous ne le prétendons pas : il ne prouve pas que nos règles sont justes. Il prouve qu'elles sont bien les nôtres, non altérées. Le fond se discute sur les textes cités plus haut.
Le mode air-gap coupe tout appel réseau. Sur les règles, la conséquence est simple et il faut l'avoir choisie en connaissance de cause :
C'est un arbitrage légitime — un audit reproductible exige parfois un corpus figé, et certains environnements n'ont simplement pas d'accès réseau. Il devient un piège uniquement s'il est subi : l'écran de scan indique donc explicitement quand l'air-gap est actif.
Depuis la version qui suit cette page, les trois flux sortants de POSITRONIA-CORE sont réglables séparément dans les Réglages :
| Flux | Ce que sa fermeture implique |
|---|---|
| Vérification de licence | à terme, votre licence expire — la vérification en ligne a une fenêtre |
| Synchronisation des règles | vos règles se figent (le cas d'usage « audit reproductible ») |
| Analyses assistées par LLM (votre clé) | les analyses LLM ne sont plus proposées ; le scan déterministe est inchangé |
L'interrupteur air-gap reste maître : lorsqu'il est actif, les trois flux sont fermés quel que soit leur réglage. L'interface affiche l'état effectif de chaque flux, pas seulement la case cochée — une case ne doit pas laisser croire qu'un flux est ouvert quand le mode air-gap le ferme.
Le mode air-gap, le jeton hors-ligne et l'activation multi-postes sont détaillés dans Licence et usage hors-ligne.