2026-07-04 14:59:10 -04:00
|
|
|
# wiki/ — source du wiki pédagogique
|
|
|
|
|
|
|
|
|
|
Ce dossier est la **source versionnée** du wiki Set-OPS (accueil, unités d'apprentissage,
|
|
|
|
|
runbooks, glossaire). Il est **publié** dans le wiki Forgejo du dépôt (`.wiki.git`) — le dépôt
|
|
|
|
|
reste la source, le wiki Forgejo la vue browsable et web-éditable.
|
|
|
|
|
|
|
|
|
|
- `Home.md` — page d'accueil (cadrage : moteur souverain **et** compagnon pédagogique).
|
|
|
|
|
- `_Sidebar.md` — navigation.
|
|
|
|
|
- `Identité-et-SSO.md` — **unité-pilote** (le moule : concept → Set-OPS → générique → à toi de jouer).
|
|
|
|
|
|
|
|
|
|
**Moule d'une unité** : ① le concept (générique) · ② comment Set-OPS le fait (le vrai) ·
|
|
|
|
|
③ pourquoi c'est transférable · ④ à toi de jouer (observe/interroge/casse/répare).
|
|
|
|
|
|
|
|
|
|
**Principe** : le wiki *enseigne* et *oriente* ; il **pointe** vers `docs/` et les README de rôles
|
|
|
|
|
pour le détail technique — il ne les **recopie pas** (anti-dérive).
|
|
|
|
|
|
documentation : la tournee des 74 documents, parce qu un balayage ne lit pas
La revision a commence par un balayage par motifs — chemins morts, cibles make
absentes, comptes derives. Il a trouve une trentaine d ecarts et rate presque
tout le reste : un motif ne voit que ce qui s exprime en motif.
make hote-planifier en est l exemple. La cible EXISTE, donc le controle passait
au vert. C est une cible depreciee qui refuse et sort en 2, recommandee par
AGENTS.md, et qui contredit la REGLE D OR du meme fichier trois ecrans plus
haut. Il fallait lire pour la voir.
74 documents lus un par un. 66 corriges, 8 exacts.
CE QUI ETAIT FRANCHEMENT FAUX
AGENTS.md, la source d autorite, annoncait la flotte pas encore executee contre
des VM reelles. Elle a ete rasee et remontee depuis zero trois fois.
ecosysteme-chezlepro.md, le document montre a un client, portait la meme
phrase : il se sous-vendait gravement.
courriel-conception.md s ouvrait sur aucun role n est encore ecrit, au-dessus de
son propre paragraphe 1 qui les nomme. autorisation.md se terminait sur rien n
est construit alors qu il rapporte des mesures datees du role en fonctionnement.
hebergeur-exploitation.md disait rien n est fait d un depot qui existe.
filiation-emancipation.md se contredisait a deux ecrans de distance.
DES MODELES DECRITS D APRES UN MONDE ANTERIEUR
Le resolveur : cinq documents decrivaient un Unbound par VM en opt-in, trois le
donnaient en exemple d integration FACULTATIVE — il est universel depuis le
2026-08-24. L adressage de nomenclature-vm.md : reseau unique, VLAN 11-15, VMID
a cinq chiffres. Le nommage SDN de sdn-evpn.md contre le code : c est le wiki
qui avait raison.
CE QUI CASSE AU PREMIER ESSAI
Le nom du gabarit dore etait faux a quatre endroits, dont la procedure qui le
FABRIQUE et le critere R2 de l epreuve d operateur independant.
preparer-un-site-hebergeur.md avertissait qu une VM faite a la main serait
detruite : raser derive du plan, il ne la detruira jamais — le risque est l
inverse. Un mot de passe d essai en clair dans un depot public.
DEUX PREUVES ETENDUES, ET UNE QUI SE TROMPAIT ELLE-MEME
P57 couvre les groupes : elle a signale aussitot 29 groupes annonces au-dessus d
un tableau qui en cite 40. P29 confronte le tableau de authentification.md aux
declarations reelles : 12 annonces, 21 reels.
Et P57 imposait un chiffre faux — 56 preuves alors que le depot en porte 57, la
conditionnelle vivant hors de tout comptage. Un garde-fou qui fait respecter une
erreur ajoute l assurance a l erreur.
CE QUI RESTE, ET QU AUCUNE PREUVE NE TIENT
Deux comptes trouves a la main. Et une lacune reelle : rien ne garde les
meta/acces.yml — ni qu un service web-sso en porte un, ni que le groupe qu il
nomme existe. P29 tient les positions d authentification, personne ne tient les
habilitations.
make prouver : CONFORME, 56 OK, 0 echec, 1 saute. 0 lien mort.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-06 16:18:23 -04:00
|
|
|
**Publication** : `make wiki-publier` pousse ce dossier vers le wiki Forgejo du dépôt. Les
|
|
|
|
|
noms de fichiers `Titre-Avec-Tirets.md` deviennent « Titre Avec Tirets » dans l'UI.
|
|
|
|
|
|
|
|
|
|
> **Sens unique.** Une page modifiée dans l'interface de la forge est **détruite** à la
|
|
|
|
|
> publication suivante : on lit là-bas, on écrit ici.
|
|
|
|
|
|
|
|
|
|
> Ces pages alimentent aussi `docs/audit/plan-de-recette.md`, **généré** par
|
|
|
|
|
> `make plan-recette` à partir des sections « ④ à toi de jouer ». La preuve **P22** refuse
|
|
|
|
|
> que ce plan soit en retard sur le wiki — modifier une unité sans régénérer fait échouer le
|
|
|
|
|
> harnais.
|
preuves : trois gardes pour ce que ma lecture ne tiendra pas
Une revision de documentation vieillit comme le reste. Ce qui tient, c est ce
qu une machine verifie — et trois lacunes etaient nommees sans etre gardees.
P58 HABILITATIONS. autorisation.md posait la regle (un service nomme un
GROUPE, jamais une personne, D-66) et meta/acces.yml la portait ; rien ne
la verifiait. P29 gardait les POSITIONS d authentification, personne ne
gardait les DROITS.
Le controle qui porte la preuve est un croisement : une entree
porte_par: role-realm affirme que l habilitation voyage par un role de
realm projete depuis un groupe LDAP. P58 le confronte a serveur_keycloak.
Sans ca, un service annonce une habilitation que rien ne transporte, et l
ecran reste vide sans que personne sache pourquoi.
CE QU ELLE N EXIGE PAS, et c est le point le plus important : que les
groupes nommes existent dans l annuaire. Ce serait contredire le regime du
paragraphe 2 — le depot AMORCE un acces et se retire, les appartenances
appartiennent a une personne. dev et personnel n existent dans aucun code,
et ce n est pas un defaut.
P59 ENUMERATIONS ANNONCEES. Les deux ecarts trouves a la main pendant la
tournee — cinq portes annoncees devant une table de six, huit lignes
renvoyees vers une fiche qui en compte dix — etaient d une forme que P57
ne voit pas.
Ma premiere version a signale CINQ ecarts, et les cinq etaient du bruit :
dans « reprise dans les deux devis : », le nombre qualifie autre chose que
la liste. Cent pour cent de faux positifs — la preuve qui crie sur un cas
sain et qu on apprend a ignorer. Resserree aux deux formes ou le nombre ne
peut compter rien d autre. Etroite et vraie plutot que large et devineuse.
P60 WIKI PUBLIE. Le wiki est publie DEPUIS le depot ; rien ne mesurait l ecart,
et il s est creuse de VINGT-SEPT JOURS en silence. Deux unites jamais
publiees, vingt et une differentes : pour qui lit la forge plutot que le
depot, toute la revision n existait pas.
Le harnais est STATIQUE, zero appel reseau — cloner la forge romprait la
seule propriete qui fasse qu une preuve vaille hors de ce poste. La mesure
passe donc par un TEMOIN que make wiki-publier depose. Amorce avec la
valeur MESUREE : le wiki d eregion porte b6167f2, dont le message dit
source: ac85278.
Ce qu elle ne prouve pas : un temoin dit ce qui est PARTI, jamais ce qui
est ARRIVE.
LES TROIS SONT EPROUVEES DANS LES DEUX SENS
Douze essais negatifs, douze refus : groupe non projete, acces.yml disparu,
personne au lieu d un groupe, mecanisme invente, raison manquante, compte
revenu a cinq, septieme porte ajoutee sans toucher au compte, renvoi croise
fausse, temoin absent, temoin d un autre depot. Une garantie qu on n a jamais vu
dire non n est pas une garantie, c est une habitude.
ETAT : NON CONFORME, 58 OK, 1 echec, 1 saute.
P60 est rouge, et c est le comportement voulu : le registre a le droit de
perdre. Le retard qu elle signale est reel et anterieur a elle. Une commande le
ferme, et elle vient ensuite.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-08 12:47:18 -04:00
|
|
|
|
|
|
|
|
> **Et depuis le 2026-09-07, la preuve P60 refuse que la forge soit en retard sur ce
|
|
|
|
|
> dossier.** `make wiki-publier` dépose un témoin (`docs/audit/wiki-publie.yml`) : le commit
|
|
|
|
|
> publié. P60 le compare à l'état de `wiki/`. Rien ne mesurait cet écart auparavant, et il
|
|
|
|
|
> s'est creusé de **vingt-sept jours** en silence — deux unités jamais publiées, vingt et
|
|
|
|
|
> une différentes. Pour qui lit la forge plutôt que le dépôt, toute une révision n'existait
|
|
|
|
|
> pas.
|
|
|
|
|
>
|
|
|
|
|
> Ce que le témoin ne dit **pas** : il dit ce qui est *parti*, jamais ce qui est *arrivé*.
|
|
|
|
|
> Une page éditée dans l'interface de la forge lui échappe — c'est la publication suivante
|
|
|
|
|
> qui l'écrase, et c'est la règle ci-dessus.
|