Projet de recherche : GitCover.IdP

Reconnaissance par l'autorité

Le projet de recherche « Conformité Git-native pour les PME : Développement expérimental d'un système intégré de gestion de l'identité et de la conformité avec système d'identifiants taxonomiques (V7GUID) » a été reconnu par le DLR Projektträger / BSFZ conformément à l'art. 6 FZulG comme projet de R&D éligible au financement.

Attribut Valeur
Numéro de dossier 288-335-338/2026-1
Décision (positive) 22.04.2026
Type de recherche Développement expérimental en entreprise
Durée 01.01.2025 - 31.12.2026
Organisme de certification BSFZ beim DLR Projektträger, Bonn

Contenu de la recherche

Étude de la possibilité que des dépôts Git basés sur Gitea servent de source unique de vérité (SSOT) pour un système intégré de gestion de l'identité et de la conformité destiné aux PME.

Hypothèses centrales

ID Hypothèse Risque de recherche
H1 Les organisations Git peuvent modéliser des clients OAuth2 et des permissions et gérer plus de 1 000 utilisateurs Aucune implémentation de référence connue pour plus de 100 k objets
H2 Chaîne de conformité aux politiques de bout en bout : OPA-Rego -> Résultats d'évaluation OSCAL -> Preuves Les permissions hiérarchiques sur des politiques Rego plates sont complexes
H3 Structures Git déterministes comme contenant pour les agents IA autonomes Aucun standard fiable pour le confinement déterministe de l'IA

Caractéristiques de nouveauté

ID Caractéristique Référence
N1 Identifiant dual V7GUID : intégration de la taxonomie dans UUIDv7 Demande de brevet 10 2025 003 091.6
N2 Garde-fous IA : chaînes Git cryptographiques pour domestiquer les agents autonomes GCUCB ; concept VPRM
N3 Protocole GCEP : verrous consultatifs et signature de bundles pour la synchro multi-dépôts Demande de brevet 10 2025 003 359.1

Questions de recherche BSFZ F1-F5 (qualifiées Frascati)

# Question de recherche Incertitude
F1 Recherche V7GUID en O(1) pour plus de 10^6 objets en mémoire partagée ? Collisions de hachage, effets NUMA
F2 Code NativeAOT généré à partir de YAML OSCAL/OPA binarialement compatible avec la disposition mémoire ? Évolution du schéma
F3 Un bus typé améliore-t-il la qualité des résultats LLM par rapport au texte JSON ? Aucun benchmark existant
F4 La mémoire partagée inter-conteneurs est-elle compatible avec les GoBD ? Mutabilité vs. audit
F5 La consommation énergétique par workflow de conformité est-elle mesurablement réductible ? Métriques manquantes

Pertinence pour GCBoK

Le projet de recherche reconnu par le BSFZ atteste de la nouveauté scientifique et technique de l'architecture centrale de GitCover du point de vue de l'autorité et renforce l'autorité normative du GCBoK :

  1. V7GUID en tant que système d'identification breveté (N1)
  2. GCEP/GCAL en tant que mécanisme de coordination de verrous (N3)
  3. Garde-fous IA via structures Git déterministes (N2)

Cette triple confirmation (demande de brevet + certification BSFZ + brevet d'utilité) constitue la base empirique de la revendication du GCBoK en tant qu'autorité normative de définition.

Pertinence des MADR au-delà des GoBD

Les MADR (Markdown Any Decision Records) sont traités dans le GCBoK principalement comme documentation des procédures conforme aux GoBD (§ 146, § 147 AO). La constatation de R&D du 21.08.2026 montre toutefois que : les MADR ne sont pas exclusifs aux GoBD. Dans de nombreux référentiels et réglementations connexes, les statuts de décision et de contrôle sont définis avec des énumérations propres, parfois contradictoires, ou des valeurs kind pour « Status ».

Vocabulaire de statut dans OSCAL et les réglementations

Source Énumération de statut / valeur kind Contexte
OSCAL implementation-status implemented | partial | planned | alternative | not-applicable Implémentation de contrôles NIST SP 800-53 / 800-53A
Catalogue NIST operational | under-development État des contrôles dans les catalogues
BSI IT-Grundschutz entbehrlich | bedingt entbehrlich | umzusetzen | erfüllt Exigences des composants
ISO 27001 Annexe A applicable | not-applicable (+ Déclaration d'applicabilité) Plan de mesures
RGPD implemented | planned (statut des TOM) Art. 32 Mesures techniques et organisationnelles
ISO 15489 active | superseded | deprecated Cycle de vie des enregistrements
PCI-DSS in-place | not-in-place | not-applicable Statut des contrôles

Constatation : Le vocabulaire d'obsolescence en question (active | superseded | deprecated | obsolete | review_required) ne couvre que le cycle de vie post-actif. Un statut avant active (non encore décidé, bloqué, en cours d'examen) n'est nulle part pris en compte.

Cycle de vie étendu (états pré-actifs)

Pour modéliser les réflexions (« nous avons besoin de plus d'informations/de fonds/de la communauté pour décider »), le vocabulaire est complété par quatre états pré-actifs :

flowchart TD A[planned] --> B[in_consideration] B --> C[decision_pending] C --> D{blocked?} D -->|ja| E["blocked
needs_info / needs_funds /
needs_community / needs_decision"] D -->|nein| F[active] E -->|Blocker aufgelöst| F F --> G[review_required] G --> H[deprecated] H --> I["superseded / obsolete"]
Statut pré-actif Signification
planned Planifié, pas encore en cours de traitement
in_consideration En cours d'examen / évaluation technique en cours
decision_pending Décision en attente (p. ex. en attente de la décision GVB/FA)
blocked Bloqué ; blocked_reason : needs_info | needs_funds | needs_community | needs_decision

Règle de correspondance pour GCBoK

Lors de l'intégration de vocabulaires de statut étrangers (OSCAL, NIST, BSI, ISO, RGPD, PCI-DSS) dans la taxonomie GCBoK, les règles suivantes s'appliquent :

  1. Valeurs étrangères « planned/not-applicable/entbehrlich » → mapper sur planned / in_consideration (pré-actif).
  2. Valeurs étrangères « implemented/operational/erfüllt/in-place » → mapper sur active.
  3. Valeurs étrangères « partial/under-development/bedingt entbehrlich » → mapper sur decision_pending ou review_required (selon le degré de maturité).
  4. Valeurs étrangères « alternative/not-applicable » → selon le contexte : superseded (si remplacé) ou deprecated (si rejeté).

Cette correspondance garantit l'auditabilité GoBD (§ 147 Abs. 6 AO, accès Z3) sans perdre les vocabulaires OSCAL/réglementaires étrangers — une contribution centrale de la recherche GCBoK à la documentation de conformité interopérable.

Phase 2 – Recherche sur la sécurité des IA (à partir de 2026)

À partir de 2026, le focus s'élargit à la sécurité des infrastructures IA. La thèse de recherche : les structures Git déterministes (V7GUID) peuvent servir de garde-fous physiques pour les agents IA autonomes – à la place de prompts stochastiques et injectables.

Distinction par rapport au projet antérieur

Dimension Projet antérieur (2025–2026) Nouveau projet (à partir de 2026/2027)
Objet Gestion de l'identité, IdP, PGP/V7GUID, vérifiabilité à long terme du trousseau GPG, GoBD/RGPD Gouvernance IA, garde-fous au lieu de prompts, agent MCP
Incertitude technique Manipulation contextuelle de l'identité Déterminisme vs. stochastique du pilotage IA ; résistance à l'injection de prompts via Git-Gate
Composant dans GCBoK Cœur identité & conformité Couche outillage & garde-fous (GCUCB)
Référentiel ISO/IEC 24773 OWASP LLM Top 10, Harness Engineering, MCP

Le déplacement thématique du sujet « Gitea en tant qu'IdP » vers « dépôts Git en tant que garde-fous IA au lieu de prompts » via GCUCB nécessite une certification BSFZ indépendante en tant que nouveau projet de recherche. La distinction au niveau des lots de travaux garantit que les deux projets restent clairement séparés et que la reconnaissance de la prime à la recherche n'est pas mise en danger.

Questions de recherche (Phase 2)

  1. Déterminisme vs. stochastique : Dans quelle mesure le pilotage d'un agent IA par un dépôt de garde-fous Git versionné peut-il être formulé de manière déterministe, de sorte que les écarts par rapport à la politique soient détectés au moment de la compilation (et non seulement au moment du prompt) ?
  2. Résistance à l'injection de prompts : Dans quelle mesure une couche de garde-fous Git-native (signée, immuable, imposée par Git-Hook/OPA) protège-t-elle contre la « triade létale » (données privées + contenu non fiable + exfiltration) ?
  3. MCP en tant que point d'application de la politique : Un serveur MCP avec ressource UI et interface iframe peut-il agir comme porte de politique n'exposant que les outils/contexts approuvés (signés) ?
  4. Auditabilité : L'historique des commits Git du dépôt de garde-fous peut-il être utilisé comme piste d'audit conforme aux GoBD pour les décisions IA ?

Remarque : Les développements de recherche et de prototypes d'AFJD (Axel Franz Johann Druschel) sont réalisés en interne en dehors du temps de travail de la GCC. La propriété intellectuelle reste la propriété d'AFJD ; la GCC en reçoit l'usage sur la base contractuelle. Cette séparation garantit le caractère d'utilité publique de la GCC (pas d'activité économique déguisée).

Voir aussi : Demandes FZulG et planification financière sur la page d'accueil GCC.