Traque de contradictions : trouver l'alibi que les preuves ne confirment pas
Le défi
À 02:14 UTC, quelqu'un a utilisé un jeton CI partagé pour forcer une réécriture de la branche de release, rendant 214 commits d'historique inaccessibles. Seuls quatre ingénieurs détiennent ce jeton, et tous les quatre ont raconté leur nuit. Trois de ces récits sont corroborés par des sources qu'aucun d'eux ne contrôle : un manifeste de compagnie aérienne, un export de badges, un journal de pont vocal. Le quatrième ne repose que sur une preuve produite par la personne elle-même, et cette preuve ne résiste pas à la vérification. Ne cherchez pas d'aveu, cherchez la déclaration que les artefacts contredisent. Soumettez le nom d'utilisateur de l'ingénieur dont l'alibi s'effondre.
Ce que tu vas apprendre
- Classer les preuves selon l'indépendance de leur source
- Lire le DateTimeOriginal EXIF comme l'heure de capture, et non de publication
- Recouper un événement allégué avec une fiche de salle indépendante
- Utiliser des journaux de session pour situer un compte en ligne pendant la fenêtre de l'incident
- Raisonner par contradiction plutôt que par aveu pour aboutir à une conclusion
- Repérer un leurre dont le périmètre ne couvre pas l'affirmation en question
Compétences testées
Prérequis
- Lecture d'horodatages entre fuseaux horaires
- Savoir que les images contiennent des métadonnées EXIF
Comment ça marche
Les enquêtes reposent rarement sur un aveu. Elles reposent sur le moment où un récit cesse de coller aux faits. La question utile n'est pas qui a l'air coupable, mais quelle déclaration les artefacts refusent de confirmer, et y parvenir suppose de classer les preuves selon qui les a produites.
Trois des quatre alibis reposent sur des registres que le suspect ne contrôle pas. Celui de Kiera Hale est un manifeste de compagnie aérienne : scan d'embarquement à 22:11 le 28, arrivée à 15:20 le 29, aucune connectivité disponible à bord. Celui de Sofia Bergstrom est un pont d'incident enregistré, où sa voix est journalisée à 02:12 et 02:16, quelques minutes de part et d'autre du push. Celui de Rafael Mendez est un tourniquet de badge sans nouvelle entrée, corroboré par l'absence de toute session VPN à son nom. Aucun de ces éléments ne peut être fabriqué par la personne qu'il disculpe.
L'alibi de Tomiwa Okafor fait exception : il repose entièrement sur une photo qu'il a publiée lui-même. La photo est authentique, le GPS correspond bien au lieu, et c'est précisément ce qui la rend convaincante. Ce qu'elle n'est pas, en revanche, c'est contemporaine des faits. DateTimeOriginal indique 2026-08-22 21:47, soit sept jours avant l'incident, et la fiche de la salle confirme que le groupe n'a joué à Londres qu'une seule fois pendant la tournée, le 22. L'heure de publication et l'heure de capture sont deux faits distincts, et un seul des deux prouve où vous étiez.
Le concentrateur VPN tranche la question indépendamment : une session pour t.okafor de 01:58 à 02:39, encadrant le push de 02:14. L'export de badges est un leurre, car il ne couvre que le bâtiment, et l'accès à distance ne nécessite pas de s'y trouver.
Erreurs fréquentes
- Accuser r.mendez parce que son alibi est le plus faible. Rentrer chez soi sans témoin n'est pas vérifiable, mais non vérifié ne veut pas dire contredit, et le journal VPN ne montre aucune session à son nom.
- Utiliser l'export de badges comme preuve d'innocence ou de culpabilité. Il n'enregistre que le bâtiment. N'importe lequel de ces ingénieurs pourrait travailler à distance.
- Se fier à l'horodatage de la publication sur les réseaux sociaux. Le post a été publié à 02:52, mais l'heure de publication d'un post ne dit rien de l'heure à laquelle l'image a été prise.
- Accuser s.bergstrom parce qu'elle avait une session VPN. C'est vrai, mais elle était aussi sur un pont vocal enregistré où elle parle à 02:12 et 02:16. Être en ligne n'est pas la même chose qu'être l'auteur des faits.
- Répondre deploy-bot. C'est le jeton CI partagé utilisé pour effectuer le push, pas une personne, ce qui explique justement pourquoi l'enquête est nécessaire.
- S'arrêter à la première incohérence. La date EXIF seule est un indice ; c'est la fiche de la salle combinée à la session VPN qui rend la conclusion certaine.
Comment s'en protéger
Cette enquête n'a été nécessaire que parce que le push a été effectué avec un jeton partagé entre quatre personnes. L'attribution doit être conçue en amont d'un incident, pas reconstituée après coup.
- Éliminez les jetons partagés. Émettez des identifiants individuels et à courte durée de vie, afin que le journal d'audit désigne une personne et non un bot.
- Protégez les branches de release : bloquez totalement le force-push, exigez des commits signés, et exigez une revue pour toute opération modifiant l'historique.
- Corrélez les identités entre systèmes, afin qu'une session VPN, une action git et un scan de badge puissent être rattachés automatiquement à un même principal.
- Conservez des journaux indépendants. L'enregistrement du pont et le journal du concentrateur ont été décisifs précisément parce qu'aucune équipe ne possédait les deux à la fois.
- Pour quiconque soumet une preuve, traitez les artefacts auto-produits comme des affirmations à vérifier plutôt que comme des faits, et vérifiez les métadonnées avant d'accepter une image comme preuve de présence.