Projet de recherche : GitCover.IdP
Reconnaissance par l'autorité
Le projet de recherche « Conformité Git-native pour les PME : Développement expérimental d'un système intégré de gestion de l'identité et de la conformité avec système d'identifiants taxonomiques (V7GUID) » a été reconnu par le DLR Projektträger / BSFZ conformément à l'art. 6 FZulG comme projet de R&D éligible au financement.
| Attribut | Valeur |
|---|---|
| Numéro de dossier | 288-335-338/2026-1 |
| Décision (positive) | 22.04.2026 |
| Type de recherche | Développement expérimental en entreprise |
| Durée | 01.01.2025 - 31.12.2026 |
| Organisme de certification | BSFZ beim DLR Projektträger, Bonn |
Contenu de la recherche
Étude de la possibilité que des dépôts Git basés sur Gitea servent de source unique de vérité (SSOT) pour un système intégré de gestion de l'identité et de la conformité destiné aux PME.
Hypothèses centrales
| ID | Hypothèse | Risque de recherche |
|---|---|---|
| H1 | Les organisations Git peuvent modéliser des clients OAuth2 et des permissions et gérer plus de 1 000 utilisateurs | Aucune implémentation de référence connue pour plus de 100 k objets |
| H2 | Chaîne de conformité aux politiques de bout en bout : OPA-Rego -> Résultats d'évaluation OSCAL -> Preuves | Les permissions hiérarchiques sur des politiques Rego plates sont complexes |
| H3 | Structures Git déterministes comme contenant pour les agents IA autonomes | Aucun standard fiable pour le confinement déterministe de l'IA |
Caractéristiques de nouveauté
| ID | Caractéristique | Référence |
|---|---|---|
| N1 | Identifiant dual V7GUID : intégration de la taxonomie dans UUIDv7 | Demande de brevet 10 2025 003 091.6 |
| N2 | Garde-fous IA : chaînes Git cryptographiques pour domestiquer les agents autonomes | GCUCB ; concept VPRM |
| N3 | Protocole GCEP : verrous consultatifs et signature de bundles pour la synchro multi-dépôts | Demande de brevet 10 2025 003 359.1 |
Questions de recherche BSFZ F1-F5 (qualifiées Frascati)
| # | Question de recherche | Incertitude |
|---|---|---|
| F1 | Recherche V7GUID en O(1) pour plus de 10^6 objets en mémoire partagée ? | Collisions de hachage, effets NUMA |
| F2 | Code NativeAOT généré à partir de YAML OSCAL/OPA binarialement compatible avec la disposition mémoire ? | Évolution du schéma |
| F3 | Un bus typé améliore-t-il la qualité des résultats LLM par rapport au texte JSON ? | Aucun benchmark existant |
| F4 | La mémoire partagée inter-conteneurs est-elle compatible avec les GoBD ? | Mutabilité vs. audit |
| F5 | La consommation énergétique par workflow de conformité est-elle mesurablement réductible ? | Métriques manquantes |
Pertinence pour GCBoK
Le projet de recherche reconnu par le BSFZ atteste de la nouveauté scientifique et technique de l'architecture centrale de GitCover du point de vue de l'autorité et renforce l'autorité normative du GCBoK :
- V7GUID en tant que système d'identification breveté (N1)
- GCEP/GCAL en tant que mécanisme de coordination de verrous (N3)
- Garde-fous IA via structures Git déterministes (N2)
Cette triple confirmation (demande de brevet + certification BSFZ + brevet d'utilité) constitue la base empirique de la revendication du GCBoK en tant qu'autorité normative de définition.
Pertinence des MADR au-delà des GoBD
Les MADR (Markdown Any Decision Records) sont traités dans le GCBoK principalement comme documentation des procédures conforme aux GoBD (§ 146, § 147 AO). La constatation de R&D du 21.08.2026 montre toutefois que : les MADR ne sont pas exclusifs aux GoBD. Dans de nombreux référentiels et réglementations connexes, les statuts de décision et de contrôle sont définis avec des énumérations propres, parfois contradictoires, ou des valeurs kind pour « Status ».
Vocabulaire de statut dans OSCAL et les réglementations
| Source | Énumération de statut / valeur kind |
Contexte |
|---|---|---|
OSCAL implementation-status |
implemented | partial | planned | alternative | not-applicable |
Implémentation de contrôles NIST SP 800-53 / 800-53A |
| Catalogue NIST | operational | under-development |
État des contrôles dans les catalogues |
| BSI IT-Grundschutz | entbehrlich | bedingt entbehrlich | umzusetzen | erfüllt |
Exigences des composants |
| ISO 27001 Annexe A | applicable | not-applicable (+ Déclaration d'applicabilité) |
Plan de mesures |
| RGPD | implemented | planned (statut des TOM) |
Art. 32 Mesures techniques et organisationnelles |
| ISO 15489 | active | superseded | deprecated |
Cycle de vie des enregistrements |
| PCI-DSS | in-place | not-in-place | not-applicable |
Statut des contrôles |
Constatation : Le vocabulaire d'obsolescence en question (
active | superseded | deprecated | obsolete | review_required) ne couvre que le cycle de vie post-actif. Un statut avantactive(non encore décidé, bloqué, en cours d'examen) n'est nulle part pris en compte.
Cycle de vie étendu (états pré-actifs)
Pour modéliser les réflexions (« nous avons besoin de plus d'informations/de fonds/de la communauté pour décider »), le vocabulaire est complété par quatre états pré-actifs :
needs_info / needs_funds /
needs_community / needs_decision"] D -->|nein| F[active] E -->|Blocker aufgelöst| F F --> G[review_required] G --> H[deprecated] H --> I["superseded / obsolete"]
| Statut pré-actif | Signification |
|---|---|
planned |
Planifié, pas encore en cours de traitement |
in_consideration |
En cours d'examen / évaluation technique en cours |
decision_pending |
Décision en attente (p. ex. en attente de la décision GVB/FA) |
blocked |
Bloqué ; blocked_reason : needs_info | needs_funds | needs_community | needs_decision |
Règle de correspondance pour GCBoK
Lors de l'intégration de vocabulaires de statut étrangers (OSCAL, NIST, BSI, ISO, RGPD, PCI-DSS) dans la taxonomie GCBoK, les règles suivantes s'appliquent :
- Valeurs étrangères « planned/not-applicable/entbehrlich » → mapper sur
planned/in_consideration(pré-actif). - Valeurs étrangères « implemented/operational/erfüllt/in-place » → mapper sur
active. - Valeurs étrangères « partial/under-development/bedingt entbehrlich » → mapper sur
decision_pendingoureview_required(selon le degré de maturité). - Valeurs étrangères « alternative/not-applicable » → selon le contexte :
superseded(si remplacé) oudeprecated(si rejeté).
Cette correspondance garantit l'auditabilité GoBD (§ 147 Abs. 6 AO, accès Z3) sans perdre les vocabulaires OSCAL/réglementaires étrangers — une contribution centrale de la recherche GCBoK à la documentation de conformité interopérable.
Phase 2 – Recherche sur la sécurité des IA (à partir de 2026)
À partir de 2026, le focus s'élargit à la sécurité des infrastructures IA. La thèse de recherche : les structures Git déterministes (V7GUID) peuvent servir de garde-fous physiques pour les agents IA autonomes – à la place de prompts stochastiques et injectables.
Distinction par rapport au projet antérieur
| Dimension | Projet antérieur (2025–2026) | Nouveau projet (à partir de 2026/2027) |
|---|---|---|
| Objet | Gestion de l'identité, IdP, PGP/V7GUID, vérifiabilité à long terme du trousseau GPG, GoBD/RGPD | Gouvernance IA, garde-fous au lieu de prompts, agent MCP |
| Incertitude technique | Manipulation contextuelle de l'identité | Déterminisme vs. stochastique du pilotage IA ; résistance à l'injection de prompts via Git-Gate |
| Composant dans GCBoK | Cœur identité & conformité | Couche outillage & garde-fous (GCUCB) |
| Référentiel | ISO/IEC 24773 | OWASP LLM Top 10, Harness Engineering, MCP |
Le déplacement thématique du sujet « Gitea en tant qu'IdP » vers « dépôts Git en tant que garde-fous IA au lieu de prompts » via GCUCB nécessite une certification BSFZ indépendante en tant que nouveau projet de recherche. La distinction au niveau des lots de travaux garantit que les deux projets restent clairement séparés et que la reconnaissance de la prime à la recherche n'est pas mise en danger.
Questions de recherche (Phase 2)
- Déterminisme vs. stochastique : Dans quelle mesure le pilotage d'un agent IA par un dépôt de garde-fous Git versionné peut-il être formulé de manière déterministe, de sorte que les écarts par rapport à la politique soient détectés au moment de la compilation (et non seulement au moment du prompt) ?
- Résistance à l'injection de prompts : Dans quelle mesure une couche de garde-fous Git-native (signée, immuable, imposée par Git-Hook/OPA) protège-t-elle contre la « triade létale » (données privées + contenu non fiable + exfiltration) ?
- MCP en tant que point d'application de la politique : Un serveur MCP avec ressource UI et interface iframe peut-il agir comme porte de politique n'exposant que les outils/contexts approuvés (signés) ?
- Auditabilité : L'historique des commits Git du dépôt de garde-fous peut-il être utilisé comme piste d'audit conforme aux GoBD pour les décisions IA ?
Remarque : Les développements de recherche et de prototypes d'AFJD (Axel Franz Johann Druschel) sont réalisés en interne en dehors du temps de travail de la GCC. La propriété intellectuelle reste la propriété d'AFJD ; la GCC en reçoit l'usage sur la base contractuelle. Cette séparation garantit le caractère d'utilité publique de la GCC (pas d'activité économique déguisée).
Voir aussi : Demandes FZulG et planification financière sur la page d'accueil GCC.