Tobby — Roadmap produit consolidée

Transfert maîtrisé de composants logiciels (images de conteneurs, charts Helm, modèles, fichiers) entre zones réseau cloisonnées, jusqu'aux environnements totalement isolés (air-gap). Cette édition consolide le périmètre initial et les fonctionnalités issues de l'étude de complétude de la conception, ordonnés par dépendances en sept jalons démontrables.

This roadmap is currently maintained in French. All other project documents — SRS, ADRs, format specification — are in English; an English version of the roadmap will follow with the bilingual documentation work (7.2).

7jalons
66fonctionnalités v1.0
3lectures par fonctionnalité
Tobby Jalon 1Fondations
Technique En clair Valeur métier

Chaque fonctionnalité est décrite trois fois — pour l'équipe technique, en langage courant, et par ce qu'elle apporte au métier. Chacun lit sa colonne : les trois disent la même chose. Numérotation : 1.4 périmètre initial du jalon, R-12 fonctionnalité issue de l'étude de complétude de la conception — citez ces numéros tels quels dans vos retours.

Jalon 1

Fondations

Verrouiller tout ce qui est impossible à changer plus tard : le format des recipes, l'organisation du stockage, et la chaîne de fabrication de Tobby lui-même.

8 fonctionnalités

1.1Chaîne de build sécurisée de Tobby

TechniqueCI/CD avec provenance SLSA Build L3, builds reproductibles (binaires bit-identiques), SBOM CycloneDX signé, images conteneur minimales sans CVE connue, releases signées cosign — dès le premier commit.
En clairChaque version de Tobby est fabriquée par une chaîne automatisée qui prouve d'où vient le code, liste tous ses composants, et signe le résultat. N'importe qui peut vérifier qu'un binaire est authentique.
Valeur métierL'outil qui fait entrer du logiciel en zone sensible doit être exemplaire sur sa propre chaîne d'approvisionnement : conformité NIS2/SLSA démontrable aux auditeurs, dès le début.

1.2Socle applicatif exploitable

TechniqueConfiguration en couches (drapeaux > variables d'environnement > fichier YAML), logs JSON structurés avec corrélation, sondes /healthz /readyz, métriques OpenMetrics, arrêt gracieux.
En clairDès le départ, Tobby se comporte comme un service d'entreprise : il se configure proprement, journalise tout de façon lisible par les outils de supervision, et signale lui-même son état de santé.
Valeur métierSupervisable et diagnosticable par les équipes d'exploitation avec leurs outils habituels — aucune brique « boîte noire » à apprivoiser plus tard.

R-09Traçabilité de bout en bout : l'identifiant de run

TechniqueChaque synchronisation reçoit un identifiant unique, présent dans les champs de corrélation des logs structurés dès ce jalon, puis inscrit dans l'inventaire du média et repris par l'instance de destination à l'import.
En clairChaque opération de transfert porte un numéro de suivi unique, comme un colis : on le retrouve dans les journaux de la zone de départ, sur le support amovible, et dans les journaux de la zone d'arrivée.
Valeur métierUn auditeur reconstitue le parcours complet d'un transfert entre zones sans recouper les journaux à la main — la traçabilité de bout en bout est native.

R-12Journal d'audit des événements de sécurité

TechniqueCatégorie d'événements dédiée à schéma stable (acteur, action, cible, résultat, horodatage, origine), posée avec le socle de logs et enrichie au fil des jalons : authentification, cycle de vie des comptes et tokens, modifications de configuration sensible, déblocages exceptionnels.
En clairTout ce qui touche à la sécurité — qui s'est connecté, qui a changé quoi, qui a débloqué quoi — est consigné dans un journal distinct, exploitable par les outils de supervision du site.
Valeur métier« Qui a modifié cette clé de confiance le mois dernier ? » a une réponse immédiate et démontrable : l'audit s'appuie sur des faits enregistrés, pas sur des reconstitutions.

1.3Registry embarquée & convention de rangement

TechniqueRegistry OCI embarquée (bibliothèque CNCF distribution v3), stockage organisé selon la convention de relocalisation (ADR-0013) : chaque artefact rangé sous le nom de sa registry d'origine (docker.io/bitnami/wordpress → <zone>/docker.io/bitnami/wordpress).
En clairTobby contient son propre dépôt d'artefacts, utilisable par les outils standards (docker, helm…). Le rangement encode la provenance : en lisant un chemin, on sait toujours d'où vient le contenu — dans toutes les zones, de la même façon.
Valeur métierDécision structurante prise et testée avant tout le reste : c'est elle qui rendra possibles le déploiement sans réécriture des applications, le nettoyage automatisable des registries, et l'audit « d'où vient ce composant ? » en un coup d'œil.

1.4Spécification du format Recipe / Retriever (brouillon public)

TechniqueSpec recipe.tobby.dev/v1alpha1 : kinds Recipe/Retriever, 4 types d'ingrédients, versions semver, digests obligatoires à la publication, schémas JSON stricts, SDK Go de validation. Publiée en licence Apache-2.0, dans un dépôt séparé.
En clairLe « langage » dans lequel on décrit ce qui doit être transféré est défini noir sur blanc, avec un vérificateur automatique qui rejette tout document mal formé — une faute de frappe ne peut pas passer inaperçue.
Valeur métierLe contrat central du système est relisible et validable par les parties prenantes dès le premier jalon ; sa licence permissive permet à d'autres outils (pipelines, audits) de le réutiliser.

1.5Pyramide de tests & gates de qualité strictes

TechniquePyramide en 5 niveaux, bloquante dès le premier commit : tests unitaires (go test -race, -count=2 anti-flaky, couverture minimale par paquet — plus stricte sur les chemins de sécurité), lint strict (golangci-lint, zéro dérogation), intégration contre registries et IdP réels conteneurisés (aucun mock du protocole OCI), e2e cœur à chaque PR, e2e étendu en nightly. Document OpenVEX régénéré régulièrement sur les livrables de Tobby.
En clairChaque modification doit franchir une batterie de contrôles automatiques — style, tests, scénarios réels — sinon elle n'entre pas dans le produit, point. Et quand un scanner signale une faille non applicable à Tobby, la justification est publiée dans un format standard (VEX) au lieu d'être ignorée en silence.
Valeur métierLa qualité n'est pas une phase de fin de projet : c'est une barrière d'entrée permanente, identique au jalon 1 et à la version 1.0. Chaque jalon publie son rapport d'acceptation brut (« X contrôles sur X passés ») — la confiance se mesure, elle ne se déclare pas.

1.6Crucible : réplique jetable de l'environnement cible

TechniqueBanc de non-régression en deux étages (infrastructure : Incus, ADR-0014). Étage CI (hermétique, chaque PR) : topologie conteneurisée — registries publiques/privées ensemencées, zone air-gap sans route sortante (prouvé par test-canari), cluster k3s. Étage crucible (réaliste, à la demande / par jalon) : VMs et conteneurs système jetables — nœud connecté tirant de vraies recipes, média = disque détachable, nœud isolé avec registry de zone et cluster RKE2, reset de scénario par snapshot. Scénarios étiquetés par jalon, invocables à la carte : la suite des jalons livrés se rejoue en totalité ou par sous-ensemble, à tout moment.
En clairDès le premier jalon, une maquette complète du terrain existe et se recrée à la demande : une machine avec internet qui prépare, une machine coupée du monde qui reçoit, et de vraies applications qu'on installe au bout pour prouver que tout le trajet fonctionne — depuis la registry de Tobby comme depuis une registry alimentée en continu.
Valeur métierLa non-régression sur les scénarios réels du site est vérifiée en continu, pas découverte en recette. La recette finale devient la ré-exécution, devant le client, d'un scénario déjà passé au vert des dizaines de fois — le risque de fin de projet disparaît.
Jalon 2

Aperçu de l'expérience utilisateur

Mettre une interface réelle entre les mains des futurs administrateurs et exploitants, sur un premier parcours complet — pour valider l'ergonomie avant de construire le reste par-dessus.

8 fonctionnalités

2.1Socle d'interface web + bilingue d'origine

TechniqueUI rendue côté serveur (Go + htmx), zéro toolchain Node, design tokens + feuille de style configurable, libellés externalisés EN/FR commutables, assets embarqués dans le binaire.
En clairUne interface web légère, rapide, sans dépendances front fragiles, traduite anglais/français dès l'origine, et dont l'apparence peut être adaptée à la charte du site sans recompiler.
Valeur métierL'esthétique et la simplicité sont un facteur d'adoption : elles sont jugeables — et corrigeables — dès le deuxième jalon, pas à la fin du projet. Surface d'attaque front minimale.

2.2Navigation du contenu du dépôt local

TechniqueÉcrans de parcours de la registry embarquée : dépôts, tags, plateformes, digests, tailles ; recherche ; distinction visuelle image / chart / artefact / fichiers.
En clairVoir d'un coup d'œil ce que contient le dépôt : quelles applications, quelles versions, quelle place occupée — sans taper une seule commande.
Valeur métierTransparence totale pour l'exploitant de niveau 1 : « qu'est-ce qu'il y a sur ce poste / ce média ? » a une réponse visuelle immédiate.

R-03Des erreurs qui disent quoi faire

TechniqueTaxonomie d'erreurs unique tranchée dès ce jalon : chaque erreur visible porte un code court stable et un message bilingue structuré « quoi / cause probable / action corrective », affiché dans l'interface et la ligne de commande, indexé dans le guide de dépannage.
En clairQuand quelque chose échoue, le message dit ce qui s'est passé, pourquoi c'est probablement arrivé, et quoi faire — dans la langue de l'utilisateur, avec un code à citer au support.
Valeur métierUn opérateur non expert reste autonome devant un échec au lieu d'abandonner ou d'escalader ; les incidents se résolvent plus vite et se documentent d'eux-mêmes.

R-06Recherche et filtres dans le dépôt et le catalogue

TechniqueRecherche et filtres sur la navigation du contenu (nom, tag, type d'ingrédient), exposés à l'identique dans l'interface et dans l'API documentée.
En clairUn champ de recherche pour répondre en deux secondes à « cette zone a-t-elle wordpress, et en quelle version ? » — sans paginer à la main.
Valeur métierLa découvrabilité fait l'adoption : ce qu'on trouve facilement dans l'outil, on ne va pas le chercher par un autre canal.

2.3Import unitaire à la demande

TechniqueImport d'un artefact par référence (image ou chart) sans client conteneur : inspection préalable des plateformes disponibles, sélection, import incrémental par digest, écrit directement dans le stockage.
En clairDepuis l'interface : « va me chercher cette image » — Tobby montre ce qui existe, l'utilisateur choisit, l'outil télécharge et range. Premier vrai parcours utilisateur, de bout en bout.
Valeur métierCouvre le besoin ponctuel (un outil, un correctif) sans attendre le moteur de recipes — et sert de banc d'essai UX réel pour tout ce qui suit.

2.4Suivi des tâches

TechniqueFile de tâches persistante : chaque opération = tâche traçée (en attente / en cours / terminée / échouée), statut par élément, journaux consultables, reprise après interruption.
En clairChaque action lancée est suivie comme un colis : on voit où elle en est, élément par élément, et pourquoi elle a échoué le cas échéant. Une coupure ne fait pas tout recommencer.
Valeur métierFini l'opération opaque qui « tourne » : l'exploitant voit, comprend, et peut rendre compte. Réduction directe des tickets d'incompréhension.

2.5API REST documentée (socle)

TechniqueAPI versionnée /api/v1, spécification OpenAPI servie par l'instance, parité stricte UI ↔ API (tout ce que fait l'un est faisable par l'autre).
En clairTout ce que l'interface sait faire est aussi pilotable par script ou par un autre logiciel, avec un mode d'emploi machine intégré.
Valeur métierAutomatisation et intégration au SI (ordonnanceurs, GitOps, supervision) garanties par construction — pas de fonctionnalité « UI seulement ».

R-01Premier démarrage sécurisé et guidé

TechniqueCommande dédiée de création des comptes locaux (hachage calculé par l'outil, jamais écrit à la main), refus explicite de démarrer sans compte configuré, écran d'administration des comptes et tokens. Une tranche minimale d'authentification arrive dès ce jalon : l'interface n'est jamais exposée ouverte.
En clairDès la première minute, créer le compte administrateur est un geste simple et guidé — et l'outil refuse de démarrer « portes ouvertes » si rien n'est configuré.
Valeur métierLa sécurité par défaut ne se contourne pas à l'installation : le chemin le plus simple est aussi le chemin sûr, dès le premier contact avec le produit.
Jalon 3

Moteur de recipes

Le cœur du système : transformer une recipe signée en contenu vérifié dans le dépôt local — automatiquement, intégralement, et de façon rejouable sans effet de bord.

9 fonctionnalités

3.1Lecture et validation des recipes / retrievers

TechniqueParsing/validation via le SDK de la spec, validation stricte (champ inconnu = rejet), erreurs actionnables : fichier, chemin, contrainte violée.
En clairTobby lit la liste de courses et les fiches d'application, et refuse net tout document douteux — en disant exactement où est le problème.
Valeur métierUne faute de frappe dans un champ de sécurité ne peut pas affaiblir silencieusement le dispositif ; l'erreur est comprise et corrigée en minutes.

3.2Téléchargement des 4 types d'ingrédients

TechniqueContainerImage (multi-arch, sélection de plateformes), HelmChart, OCIArtifact (modèles IA, bases de données…), FileSet (fichiers empaquetés en image OCI, montables ou extractibles). Copie bit-exacte, streaming sans charger les blobs en mémoire.
En clairTout ce dont une application a besoin — programmes, charts d'installation, modèles, fichiers de configuration — passe par le même tuyau, copié à l'octet près.
Valeur métierUn seul outil, un seul format, un seul processus de contrôle pour tous les types de composants — y compris les gros volumes (modèles de plusieurs Go).

3.3Résolution de versions et différentiel par digest

TechniqueContraintes semver (12.x, ^, ~, >=) résolues en tag + digest ; statut par ingrédient avant tout transfert : new / outdated / up-to-date ; idempotence (2ᵉ exécution = zéro transfert).
En clairOn peut demander « la dernière 12.x » et Tobby trouve la bonne version. Avant de transférer, il compare l'existant et ne prend que ce qui manque. Relancer ne refait jamais le travail déjà fait.
Valeur métierÉconomie massive de bande passante et de temps (crucial sur liaisons contraintes et médias physiques) ; opérations relançables sans risque, donc sans stress.

R-23Fabriquer un FileSet, pas à pas

TechniqueDocumentation normative de l'empaquetage FileSet : archive reproductible à digest déterministe, construite avec l'outillage OCI standard, conforme à la spécification ; une commande d'empaquetage intégrée est identifiée pour une version ultérieure.
En clairLe mode d'emploi complet pour transformer un dossier de fichiers — documents, scripts, dépôts de paquets — en artefact transférable et vérifiable, signé par l'organisation.
Valeur métierLes fichiers « ordinaires » empruntent le même canal maîtrisé que les conteneurs : même traçabilité, mêmes garanties, même audit.

3.4Vérification des signatures à l'entrée

TechniqueVérification cosign (mode clé, 100 % hors-ligne) des recipes contre les clés de confiance configurées (inline, fichier, ou URL résolue à la configuration) ; vérification de chaque digest épinglé ; blocage par défaut, relâchement uniquement par périmètre déclaré.
En clairTobby n'accepte que le contenu portant la bonne signature pour l'environnement cible — il ne signe rien lui-même, il vérifie. Tout ce qui n'est pas signé ou a été modifié est refusé, avec explication.
Valeur métierGarantie d'origine et d'intégrité de bout en bout, y compris sans aucun réseau : seul le logiciel qualifié par la chaîne amont entre en zone. C'est l'exigence de fond du dispositif.

R-26Compatibilité des formats entre versions

TechniquePolitique de compatibilité du format de store garantie et testée sur toute la série 1.x, lecture assurée dans les deux sens ; en cas de version non supportée, le message nomme les versions en présence et la voie de secours par l'outillage OCI standard.
En clairUn support préparé avec une version plus récente reste lisible par un poste plus ancien — et si un jour ce n'est pas possible, l'outil explique précisément quoi faire au lieu de refuser sèchement.
Valeur métierLes deux côtés d'un transfert ne sont jamais mis à jour le même jour : cette garantie évite de perdre une fenêtre de transfert planifiée pour une question de versions.

R-10Outillage public du format : vérification et publication

TechniqueCLI de vérification (« lint », profils brouillon / finalisé) publié dans le dépôt open source de la spécification, et guide de publication vers un cookbook avec l'outillage OCI standard.
En clairLes équipes qui écrivent des recipes disposent d'un vérificateur automatique et d'un mode d'emploi de publication : une recipe mal formée est détectée avant d'entrer dans le circuit.
Valeur métierLa chaîne amont s'équipe sans dépendre de l'application : le format est un standard ouvert que pipelines et outils tiers peuvent adopter.

3.5Table de correspondance & fonctionnement en cascade

TechniqueMapping source→destination exposé par recipe (API/UI) ; substitution de source configurable : une zone aval récupère depuis la registry de la zone amont sans modifier les recipes, le chemin relocalisé restant invariant à chaque saut.
En clairPour chaque application, Tobby fournit la table « ce composant venait de là, il est maintenant ici ». Et les zones peuvent s'enchaîner (zone A alimente zone B qui alimente zone C) avec les mêmes fiches, inchangées.
Valeur métierLes équipes de déploiement savent toujours où pointer ; les architectures multi-paliers (typiques des sites industriels) fonctionnent sans document modifié ni cas particulier.

3.6Service HTTP des FileSets — dépôt de paquets OS

TechniqueExposition en lecture seule (/files/<fileset>/…) du contenu des FileSets vérifiés du dépôt local : activation par FileSet, requêtes Range supportées, garde-fous anti-évasion de chemin, accès anonyme opt-in pour le bootstrap. Aucune surface d'upload — seuls les fichiers arrivés par le canal signé sont servis.
En clairLes fichiers empaquetés dans une recipe (paquets apt/rpm, scripts, archives d'installation) deviennent accessibles en HTTP simple : une machine fraîchement installée peut pointer son gestionnaire de paquets directement sur Tobby, sans autre serveur.
Valeur métierLe bootstrap complet d'une zone depuis un OS nu devient possible sans infrastructure additionnelle : dépôt de paquets, binaires et images de conteneurs sortent du même canal contrôlé et signé — un seul circuit à auditer.
Jalon 4

Cas d'usage n° 1 — Passthrough entre zones connectées

Premier mode complet : Tobby en service continu entre deux zones, qui maintient automatiquement la registry de destination au niveau voulu par le retriever.

6 fonctionnalités

4.1Service de promotion continue

TechniqueService conteneurisé longue durée : re-lecture périodique du Retriever (intervalle configurable à chaud), réconciliation, push différentiel (blobs manquants uniquement), re-vérification des signatures avant chaque push, propagation des recipes signées vers le cookbook de zone.
En clairUne fois en place, le flux est automatique : dès qu'une nouvelle version validée paraît au catalogue et correspond à la liste de la zone, elle est contrôlée puis poussée — uniquement ce qui manque. Le catalogue de la zone reste le reflet exact de ce qu'elle détient.
Valeur métierLes mises à jour qualifiées arrivent en zone sans intervention humaine répétitive, avec un contrôle systématique — moins de délais, moins d'erreurs manuelles, auditabilité continue.

4.2Liste blanche de registries

TechniqueAllowlist configurable des registries autorisées en source et destination ; toute référence hors liste échoue avant tout transfert, avec classe d'erreur dédiée, journalisée et comptée en métrique. Évaluée sur l'hôte réellement contacté.
En clairTobby ne parle qu'aux dépôts explicitement autorisés par l'administrateur — impossible de tirer ou pousser ailleurs, même si un document le demandait.
Valeur métierCloisonnement des flux garanti par l'outil lui-même, conforme à la politique de sécurité réseau du site ; chaque tentative hors-cadre est tracée.

4.3Authentification et rôles — sécurisé par défaut

TechniqueAuth basique locale active d'office, jetons statiques pour l'automatisation, RBAC minimal (lecteur / opérateur / admin) appliqué à l'UI, l'API et la registry embarquée (docker login standard). Désactivation possible uniquement par choix explicite, avec bannière permanente.
En clairDès l'installation, il faut un compte pour agir, et chacun ne peut faire que ce que son rôle permet. Réduire la sécurité est possible mais c'est un acte volontaire, affiché en permanence à l'écran.
Valeur métierAucune fenêtre d'exposition entre l'installation et la configuration : le comportement par défaut est le comportement sûr. Séparation des responsabilités dès le premier jour.

R-29Reprise fine des gros téléchargements

TechniqueReprise des téléchargements interrompus à l'intérieur même d'un blob (requêtes HTTP Range) au-delà d'un seuil configurable, état partiel persisté, progression visible blob par blob.
En clairUn téléchargement de plusieurs dizaines de Go coupé à 95 % repart de 95 % — pas de zéro.
Valeur métierLes artefacts volumineux (modèles d'IA, images lourdes) traversent des liens imparfaits de façon fiable : la synchronisation converge toujours.

4.4Réseau d'entreprise : proxys, PKI privée, TLS

TechniqueProxys HTTP(S) sortants avec authentification, autorités de certification privées ajoutables sans désactiver la vérification TLS (aucun « skip TLS verify » global), TLS serveur avec certificat fourni ou auto-généré en secours.
En clairTobby fonctionne dans un vrai réseau d'entreprise — sortie via proxy authentifié, certificats internes — sans jamais désactiver les contrôles de sécurité pour « que ça marche ».
Valeur métierDéployable dans l'infrastructure existante telle qu'elle est, sans dérogation de sécurité à faire accepter au RSSI.

4.5Déploiement de référence

TechniqueChart Helm et manifests de référence livrés avec l'outil : conteneur non-root, système de fichiers racine en lecture seule, capacités retirées, sondes câblées, valeurs documentées.
En clairInstaller Tobby dans un cluster = un chart fourni, préréglé selon les bonnes pratiques de durcissement, à adapter en quelques valeurs.
Valeur métierInstallation reproductible et durcie d'office ; l'équipe plateforme part d'une base validée au lieu d'écrire ses manifests — gain de temps et réduction du risque de mauvaise configuration.
Jalon 5

Cas d'usage n° 2 — Miroir & air-gap

Second mode complet : préparer un média physique, le transporter, et pousser son contenu en zone isolée — avec des garde-fous à chaque étape pour un exploitant non expert.

14 fonctionnalités

5.1Synchronisation miroir sur store transportable

TechniqueSynchro déclenchée manuellement (bouton / API, jamais automatique) vers un répertoire de stockage autonome et relogeable : artefacts + recipes + journaux d'opération. Le répertoire est l'unité de transport.
En clairL'exploitant clique « Synchroniser » : Tobby remplit le média avec tout ce que la zone doit recevoir, ses fiches et son journal de bord. Le média se suffit à lui-même.
Valeur métierLe transfert physique devient une procédure simple et auditable : ce qui part, pourquoi, et comment — tout voyage ensemble sur le support.

R-02Écran « Média » : le parcours guidé de l'opérateur

TechniqueÉcran dédié, côté source et côté destination : synthèse de l'inventaire (zone, horodatage, recipes, volumes), verdicts de vérification par étape (intégrité → signatures → digests) et par recipe, enchaînement guidé Vérifier → Rapport → Pousser, refus de zone explicite avec marche à suivre.
En clairBrancher le support, comprendre d'un coup d'œil ce qu'il contient et si tout est conforme, puis se laisser guider jusqu'au déversement — chaque étape ne s'ouvre que quand la précédente est au vert.
Valeur métierLe geste critique du transfert air-gap devient un parcours balisé qu'un opérateur non spécialiste exécute sans erreur : la procédure est dans l'outil, pas dans un classeur.

5.2Pré-vol : « est-ce que ça tient, est-ce que ça passera ? »

TechniqueAvant lancement : volume à transférer calculé par recipe (dédupliqué par digest, net de l'existant), comparé à l'espace libre du média ; refus si insuffisant (marge configurable) ; refus des systèmes de fichiers incompatibles (ex. FAT32 et sa limite de 4 Go par fichier).
En clairAvant de lancer 40 minutes de téléchargement, Tobby annonce le volume et vérifie que la clé USB conviendra. Si ça ne tient pas — ou si la clé est mal formatée — il le dit tout de suite.
Valeur métierSupprime le scénario le plus frustrant du terrain : découvrir « disque plein » à 92 % d'une synchronisation. Moins d'allers-retours physiques perdus, moins d'appels au support.

R-05Documentation et dépannage embarqués, hors-ligne

TechniqueGuides d'exploitation des deux modes et guide de dépannage, bilingues, embarqués dans le binaire et servis par l'instance elle-même, liés contextuellement depuis les écrans et les codes d'erreur.
En clairL'aide est dans l'outil : en zone isolée, sans internet, l'opérateur ouvre le guide du geste en cours, dans sa langue.
Valeur métierL'autonomie des équipes en zone isolée ne dépend d'aucun accès réseau — là où, par définition, il n'y en a pas.

R-08Ligne de commande sous contrat stable

TechniqueSortie JSON documentée sur toutes les commandes, table exhaustive des codes de sortie publiée et couverte par le versionnement sémantique, mode non-interactif garanti, attente de fin de tâche intégrée au déclenchement.
En clairLes scripts qui pilotent l'outil s'appuient sur un format de réponse officiel et stable — pas sur du texte d'affichage susceptible de changer.
Valeur métierL'automatisation du site (scripts d'exploitation, ordonnanceurs, CI) se construit une fois et survit aux mises à jour.

R-04Mode « plan » : simuler avant d'agir

TechniqueOpération sans effet de bord (CLI --dry-run, API, interface) produisant le rapport complet d'une synchronisation à venir : résolution des versions, statuts, volumes, nettoyage projeté, verdicts de politique évaluables sans transfert ; codes de sortie distincts pour l'usage en CI.
En clair« Que ferais-tu si je lançais ? » — l'outil répond en détail, sans rien télécharger ni rien modifier.
Valeur métierUne modification de configuration se valide avant d'agir, et la liste exacte de ce qui va traverser peut être soumise à validation avant tout transfert.

R-28Identité et fraîcheur des supports

TechniqueIdentifiant unique de support généré à la création, inscrit à l'inventaire et aux journaux ; la destination mémorise l'horodatage du dernier import par zone et refuse par défaut un support plus ancien, avec déblocage administrateur journalisé.
En clairChaque support amovible a une identité, et brancher par erreur un support périmé — celui du tiroir, vieux de six mois — est détecté et bloqué au lieu de « réussir » silencieusement.
Valeur métierPas de retour en arrière accidentel du contenu d'une zone, et un inventaire du parc de supports enfin outillé.

R-16Les secrets ne voyagent jamais

TechniqueExigence de séparation stricte : les fichiers de secrets (credentials, clés privées, mots de passe) ne peuvent pas résider dans le store transportable — refus de démarrage sinon ; permissions restrictives par défaut, et vérification testée avec des secrets plantés.
En clairCe qui part sur le support amovible ne peut, par construction, pas contenir les mots de passe et clés de la zone connectée.
Valeur métierÉlimine un scénario d'exfiltration accidentelle par le support — y compris vis-à-vis des contrôles physiques que celui-ci traverse.

5.3Garde d'identité de zone & inventaire du média

TechniqueLe média embarque son inventaire et l'identité de la zone de destination ; l'instance de destination refuse un média préparé pour une autre zone (dérogation admin tracée). L'authenticité, elle, repose sur les signatures des recipes vérifiées contre les clés de la zone.
En clairBrancher le média de la zone A sur le poste de la zone B → refus immédiat et clair. Et quoi qu'il arrive, seul le contenu correctement signé pour la zone peut y entrer.
Valeur métierL'erreur humaine la plus probable du processus physique (confusion de médias) est neutralisée par construction — sans reposer sur la vigilance de l'opérateur.

R-19Blocage au juste grain sur support altéré

TechniqueVérification et décision par recipe : celles dont la signature et tous les digests vérifient sont poussables ; tout le reste est bloqué sans exception et listé nommément dans le rapport ; un inventaire corrompu ou une zone erronée restent bloquants globalement.
En clairSi 2 Go sont corrompus sur un support de 500, seuls ces 2 Go sont retenus — les contenus vérifiés passent, et le rapport dit exactement ce qui manque et pourquoi.
Valeur métierUn secteur défaillant ne coûte plus un aller-retour physique complet. La rigueur reste absolue — rien d'invérifié ne passe — sans punir ce qui est vérifiable.

5.4Opération côté zone isolée

TechniqueLa même application, pointée sur le store transporté : re-vérification complète (signatures, digests) — le média est réputé non fiable jusqu'à preuve du contraire — puis push différentiel vers la registry de zone ; recipes signées poussées au cookbook local ; journaux de l'opération écrits sur le média (canal d'audit retour).
En clairDe l'autre côté, on branche le média, Tobby re-contrôle tout, puis pousse dans le dépôt de la zone. Le média repart avec le compte rendu de ce qui a été fait.
Valeur métierMême niveau de contrôle des deux côtés du sas physique ; traçabilité aller-retour complète pour le RSSI ; la zone isolée reste autonome et auditable hors ligne.

5.5Interopérabilité & réutilisation du média

TechniqueExport/import optionnel au format standard OCI image layout (répertoire ou tar), lisible par skopeo/oras/crane ; remise à zéro du store (rôle admin, confirmation explicite, tracée) pour repartir propre.
En clairEn cas de besoin, le contenu du média est lisible par les outils standards du marché, sans Tobby. Et un média déjà utilisé se remet à neuf en une action assumée.
Valeur métierPas d'enfermement dans un format propriétaire (plan de secours garanti) ; les supports physiques se réutilisent de cycle en cycle sans procédure exotique.

R-33Store de transit maîtrisé dans la durée

TechniqueNettoyage aligné sur le Retriever à chaque cycle de réconciliation en mode passthrough, avec les mêmes contenus protégés qu'en mode miroir ; seuil d'occupation disque configurable avec avertissement et métrique.
En clairLe point de passage entre zones ne se remplit pas indéfiniment : ce qui ne sert plus est nettoyé automatiquement et l'espace disque reste borné.
Valeur métierLa disponibilité du canal officiel ne se dégrade pas avec le temps — pas de panne « disque plein » sur le composant dont tout dépend.

5.6Poste Windows

TechniqueBinaire unique Windows/Linux ; parcours miroir complet validé sous Windows par tests de bout en bout en CI (synchro, store transportable, journaux sur support, opération destination).
En clairLe poste qui prépare ou reçoit le média peut être un poste Windows ordinaire : même outil, même interface, mêmes garanties — testé, pas juste « censé marcher ».
Valeur métierS'adapte au parc réel des postes de transfert sur site, sans imposer un poste Linux dédié.
Jalon 6

Contrôles renforcés & identité d'entreprise

Compléter la chaîne de contrôle : analyse de vulnérabilités avec politique configurable, et raccordement aux annuaires d'identité de l'entreprise.

10 fonctionnalités

6.1Analyse de vulnérabilités avec politique

TechniqueScan Trivy à la récupération ; politique configurable par seuil de sévérité, en mode bloquant ou consultatif, affinable par source ; résultats rapportés par élément dans la tâche, l'API et les métriques.
En clairChaque composant est passé au détecteur de failles connues. Selon la politique choisie, une faille critique bloque le transfert ou est simplement signalée — au choix de l'organisation, pas de l'outil.
Valeur métierLe niveau d'exigence sécurité est un réglage assumé par la gouvernance ; les décisions (bloquer / tolérer) sont tracées et opposables en audit.

R-13Fraîcheur de la base de vulnérabilités, garantie

TechniqueÂge maximal configurable de la base CVE avec action au-delà (avertir ou bloquer), âge de la base mentionné dans chaque rapport d'analyse, indicateur et métrique dédiés ; base absente = mode dégradé explicite et visible, jamais silencieux ; procédure d'amorçage documentée.
En clairUn « scan OK » dit aussi avec quelle fraîcheur d'information il a été rendu — une base périmée ou absente se voit, s'alerte, et peut bloquer selon la politique choisie.
Valeur métierLe contrôle de vulnérabilités en zone isolée reste un contrôle réel, pas un feu vert de façade.

R-14Durcissement de l'authentification

TechniqueLimitation des tentatives avec backoff configurable sur l'interface, l'API et le registre, journalisation des échecs, expiration de session sur inactivité, expiration optionnelle des tokens et événements d'audit sur tout leur cycle de vie.
En clairLes mots de passe ne se devinent pas en boucle, les sessions oubliées expirent, et les jetons machine ont une fin de vie gérée.
Valeur métierLe niveau d'exigence attendu d'un composant qui garde la porte entre zones — démontrable en audit de sécurité.

6.2Base de vulnérabilités hors-ligne — par Tobby lui-même

TechniqueLa base de données Trivy est distribuée comme artefact OCI transféré par Tobby (y compris à travers l'air-gap) : le scanner des zones isolées se met à jour par le même canal que le reste.
En clairLe détecteur de failles des zones sans réseau reste à jour : sa base de connaissances voyage sur le même média que les applications, avec les mêmes contrôles.
Valeur métierLe scan reste pertinent là où il compte le plus — dans les zones les plus isolées — sans procédure parallèle à maintenir.

R-25Tobby se met à jour par son propre canal

TechniqueChaque release est publiée en artefacts OCI prêts à référencer dans une recipe (image, binaires Linux/Windows, SBOM et provenance attachés), avec recipe d'exemple ; la mise à jour traverse l'air-gap par le flux miroir standard, signée par la chaîne de qualification du site — exactement comme la base de vulnérabilités.
En clairLa nouvelle version de l'outil voyage vers les zones isolées dans les mêmes valises vérifiées que le reste — pas de support spécial, pas de procédure parallèle.
Valeur métierLes instances isolées ne stagnent pas sur des versions vulnérables : le composant de sécurité s'entretient lui-même par le canal qu'il garantit.

R-22Le contenu admis en confiance réduite reste visible

TechniqueTout artefact admis via un périmètre de confiance assoupli porte un marqueur d'assurance dans les rapports, l'interface, les journaux corrélés, les métriques et l'inventaire du média — relu et réaffiché côté destination.
En clairQuand l'organisation choisit d'assouplir une vérification, les contenus concernés restent étiquetés partout : rien ne se fond dans la masse.
Valeur métier« Qu'est-ce qui est entré en assurance réduite ce trimestre ? » a une réponse chiffrée — la condition pour que la souplesse soit acceptée par la filière sécurité.

R-20Continuité quand l'annuaire d'entreprise est en panne

TechniqueComportement spécifié et testé lorsque le fournisseur d'identité est injoignable : message explicite, méthodes locales (compte d'administration, tokens) garanties fonctionnelles en parallèle de la fédération, usage du compte local journalisé distinctement.
En clairUne panne du fournisseur d'identité ne met pas l'outil hors service : un accès local de secours, tracé, permet de continuer à opérer.
Valeur métierPas de choix impossible entre « tout s'arrête » et « on désactive la sécurité » un jour de panne.

6.3Identité d'entreprise : OIDC puis SAML

TechniqueOpenID Connect (authorization code) puis SAML 2.0 (SP-initiated) contre l'annuaire de l'organisation, correspondance groupes → rôles ; les quatre méthodes (OIDC, SAML, jetons, basique) coexistent, testées contre des IdP conteneurisés en CI.
En clairLes utilisateurs se connectent avec leur compte d'entreprise habituel, et leurs droits dans Tobby suivent leurs groupes dans l'annuaire — plus de comptes locaux à gérer là où l'annuaire est disponible.
Valeur métierIntégration à la politique d'identité du groupe : arrivées/départs et habilitations gérés au même endroit que le reste du SI. Le compte local reste disponible pour les postes isolés.

R-07Bordereau de transfert imprimable

TechniqueVue imprimable bilingue dérivée de l'écran média : synthèse du support, rapport de vérification et d'analyse de vulnérabilités, exportable en HTML ou texte, clairement marquée comme document d'aide non signé.
En clairLe document d'accompagnement du support s'imprime depuis l'outil — il reflète le contenu réel au lieu d'être rédigé à la main.
Valeur métierLes contrôles organisationnels (station de contrôle, registre d'entrée) s'appuient sur un document exact, homogène et toujours à jour.

R-31Vérification d'intégrité à la demande

TechniqueCommande de vérification complète d'un store, dans les deux modes, en CLI et depuis l'interface : correspondance blobs ↔ digests, complétude des manifests, signatures contre les clés de confiance configurées, contenu orphelin — avec rapport horodaté.
En clairÀ tout moment, on peut demander « ce dépôt est-il sain ? » et obtenir un état des lieux complet et daté.
Valeur métierAprès un incident — disque, coupure, crash — la preuve de bon état se produit en une commande, exploitable en audit.
Jalon 7

Finition, documentation & recette

Amener le produit complet au niveau « version 1.0 » : finition de l'interface, documentation bilingue, durcissement, et validation formelle des deux cas d'usage avec le client.

11 fonctionnalités

7.1Finition de l'interface & aides au déploiement

TechniquePasse design (tokens, cohérence visuelle, CSS surchargeable), accessibilité ciblée sur les parcours cœur ; génération des aides de consommation : table de correspondance exportable + extrait de configuration mirror pour les clusters (registries.yaml K3s/RKE2).
En clairL'interface reçoit sa finition visuelle, et Tobby génère les fichiers de configuration qui permettent aux clusters de la zone d'utiliser les composants relocalisés sans modifier les applications.
Valeur métierLe dernier kilomètre du déploiement est outillé : les applications s'installent en zone sans réécriture manuelle des références — la classe d'erreurs la plus coûteuse du terrain disparaît.

7.2Documentation bilingue complète

TechniqueInstallation, configuration, exploitation des deux modes, modèle de sécurité, dépannage — en anglais et en français ; vérification automatique de complétude des traductions de l'interface en CI.
En clairTout ce qu'il faut pour installer, configurer, exploiter et dépanner, dans les deux langues — et l'outil vérifie lui-même qu'aucun texte d'interface n'est resté non traduit.
Valeur métierAutonomie des équipes d'exploitation francophones et transmissibilité (rotation des prestataires N1) ; condition du transfert de compétences réussi.

R-30Bundle de diagnostic en un geste

TechniqueArchive locale unique et expurgée : version et build, configuration redactée, derniers journaux, rapports des dernières tâches, métriques, résultat de vérification d'intégrité — générée par commande ou depuis l'interface, avec expurgation des secrets testée.
En clairEn cas de problème, un geste produit le dossier complet à transmettre au support — sans rien oublier et sans risquer d'y glisser un secret.
Valeur métierLe support à distance étant impossible en zone isolée, le diagnostic devient simple, complet et sûr, même pour un opérateur non expert.

R-11Kit d'intégration et de supervision

TechniqueSpécification OpenAPI et référentiel des métriques publiés comme artefacts de release versionnés et signés ; règles d'alerte Prometheus prêtes à l'emploi (échecs répétés, saturation, base CVE périmée, certificat proche d'expiration) et tableau de bord exemple, livrés avec le chart de référence.
En clairTout ce qu'il faut pour brancher l'outillage du site — générer un client d'API, superviser, alerter — est livré, versionné et prêt à consommer.
Valeur métierLa supervision est opérationnelle dès l'installation : les incidents se détectent avant que les utilisateurs ne les subissent.

R-32Cohérence d'horloge en zone isolée

TechniqueDétection, au démarrage et à l'ouverture d'un support, d'une horloge locale implausible (antérieure à la date de build du binaire ou à la production du support) ; avertissement visible et écart consigné au journal d'audit.
En clairUn poste dont l'horloge a dérivé — fréquent sans accès internet — est signalé, au lieu de produire des journaux datés n'importe comment.
Valeur métierLa valeur probante des journaux, socle de l'audit réglementaire, est préservée là où l'horloge est le moins fiable.

R-27Sauvegarde et reconstruction d'instance

TechniqueRépertoire d'état normé et exhaustif, distinct du store : comptes, tokens, clés de confiance, certificats, tables de configuration — documenté comme cible unique de sauvegarde, avec procédure de reconstruction testée de bout en bout.
En clairSi un poste meurt, on sait exactement quoi sauvegarder et comment reconstruire une instance à l'identique — la procédure a été répétée, pas improvisée.
Valeur métierLa perte d'un poste en zone isolée redevient un incident ordinaire, pas une crise de re-provisionnement des éléments de confiance.

R-15Dérogations de vulnérabilités, ciblées et bornées

TechniqueListe de dérogations en configuration — vulnérabilité précise, portée précise, date d'expiration obligatoire, justification — consommée par le moteur de politique ; visible dans les rapports, journaux et métriques ; ré-activation automatique du blocage à échéance ; format convergent avec les standards VEX.
En clairAccepter temporairement une vulnérabilité identifiée, sur un contenu précis, avec une date de fin — au lieu de baisser la garde sur tout un pan du trafic.
Valeur métierLe processus dérogatoire réel du site s'outille : l'urgence passe sans désarmer le contrôle, et tout reste tracé, borné et réversible.

7.3Durcissement & preuve par les tests

TechniqueRevue de validation d'entrées, protection CSRF, fuzzing des parseurs, audit de dépendances ; suites de bout en bout des deux cas d'usage en CI ; suite de conformité OCI officielle passée contre la registry embarquée ; zéro CVE critique/haute dans l'image livrée.
En clairLe produit est attaqué méthodiquement par ses propres tests : entrées malveillantes, protocole registry, scénarios complets — tout est rejoué automatiquement à chaque modification.
Valeur métierLa confiance ne repose pas sur des déclarations : chaque garantie annoncée a un test qui la prouve, rejouable par le client.

R-21Voie d'urgence encadrée

TechniqueProcédure officielle documentée de bout en bout : rédaction d'une recipe locale avec le SDK et les schémas publics, signature par la clé d'urgence de l'organisation, admission sous un périmètre de confiance dédié, déclaré et visible dans la configuration et les rapports.
En clairQuand un besoin urgent n'a pas encore de recipe au catalogue, il existe un chemin officiel, tracé et vérifiable — pas un contournement.
Valeur métierL'urgence ne casse pas le modèle : chaque exception est signée, visible et régularisable — le canal officiel reste le chemin le plus court, même sous pression.

R-17Provenance et confiance visibles, contenu par contenu

TechniqueChaque élément du store porte sa classe de provenance — géré par recipe vérifiée, import unitaire, ou dépôt direct — avec résultat et date d'analyse, exposée dans l'interface, l'API et une métrique « contenu non géré » ; options de durcissement par instance.
En clairDans le dépôt d'une zone, on distingue au premier regard ce qui est passé par le circuit complet de ce qui est entré par une voie annexe.
Valeur métierL'auditeur et l'exploitant gouvernent les exceptions au lieu de les subir : l'écart se voit avant l'incident, pas après.

7.4Recette contradictoire & version 1.0

TechniqueRecette formelle des deux cas d'usage sur candidate de release, selon les critères d'acceptation actés à l'enclenchement ; corrections bloquantes uniquement ; gel de la spécification du format en v1 stable (garantie de compatibilité ascendante).
En clairLe client déroule lui-même les deux scénarios sur la version candidate et valide point par point. Le format des recipes est alors gelé : ce qui est écrit aujourd'hui restera lisible demain.
Valeur métierMise en production sur des critères objectifs partagés ; stabilité contractuelle du format = investissement pérenne dans les recipes et l'outillage qui les produit.
v1.1+

Après la 1.0 — extensions identifiées

Fonctionnalités volontairement hors du socle 1.0, avec un contournement propre en attendant. Toutes sont compatibles avec le format et l'architecture livrés — aucune ne casse l'existant.

6 extensions