Autorité:impactpreuve de fermetureowner
Risques ouverts prioritaires
Les risques sont formulés comme des comportements observables à fermer, pas comme des composants à acheter.
| Risque | Impact | Preuve de fermeture | Owner |
|---|---|---|---|
| Couverture SIP encore partielle | Un UAS aval peut accepter le SDP brut d’un PRACK unmatched; la politique non transparente qui supprime le 2xx UPDATE tardif peut casser une interop externe; glare opposé, forks et suites de 1xx peuvent révéler des ordres non couverts; la continuité RTP reste inconnue | Interop carrier/UAS externe de la politique 2xx tardif, glare réellement bidirectionnel, autres ordonnancements BYE/réponse, fork, plusieurs réponses 1xx fiables séquentielles, continuité RTP après chaque renégociation, état aval PRACK, teardown ACK et timers réels | Edge téléphonie |
| Admission non dimensionnée | Le pike fixe à 12 requêtes par fenêtre de 2 s peut refuser un burst carrier légitime; 4 sessions lab ne dimensionnent ni 25, ni 500 appels | Seuil contractuel et configurable, charge CPS/burst mutualisé, faux positifs 429 et capacité média par palier | Edge téléphonie + SRE/carrier |
| Preuve intégrée locale non promouvable | Une chaîne synthétique fermée peut masquer interop, voix humaine, qualité acoustique, charge et comportements cloud; le mark post-flush ne prouve pas l’arrêt entendu | Artefact signé depuis source propre, carrier/PSTN et cloud réels, test humain, pipeline STT-LLM-TTS, charge/perte/jitter et failover A/B | Release assurance + média + SRE/carrier |
| Modèle local sans recette carrier | Le contrat 503/4 s/30 s peut diverger des capacités ou réglages réels de l’opérateur | A puis B, absence de réponse, réponses terminales, TLS/SRTP, maintien des actifs et récupération exercés sur les IP publiques avec preuve expurgée | Carrier contracté + SRE |
| Barge-in E2E absent | Réponse obsolète, crash ou commit incorrect | Téléphone cloud avec annulation propagée et ACK invalidé | Navy média + VoiceBot |
| PKI et secrets non opérés | Impossible de démarrer ou renouveler sans interruption | Rotation, révocation et break-glass testés | Sécurité/SRE |
| HA de supervision seulement locale | Le lab fermé 12/12 exerce deux collecteurs, deux Prometheus et deux Alertmanager avec pertes, partition et reprise. Il reste synthétique: le LB privé et les domaines de panne souverains ne sont pas déployés, le health check TCP ne prouve pas l’ingestion en production et le CIDR source backend LB reste inconnu. | LB et chaîne A/B déployés sur domaines de panne distincts, CIDR backend mesuré puis réduit, charge, restauration et SLO exercés sur l’infrastructure candidate | SRE/plateforme |
| Notification humaine et HA receiver absentes | Le lab 12/12 prouve firing vers resolved, retry après panne receiver et déduplication des doublons d’une partition Alertmanager. Le receiver reste unique et local; aucune notification, reconnaissance ou escalade humaine n’est livrée. Une panne durable peut donc empêcher l’action opérateur malgré la preuve technique locale. | Receiver déployé, répliqué et restaurable; notification réelle, acquittement et escalade opérateur; runbook, test d’astreinte et SLO mesuré de bout en bout | SRE/astreinte |
| Absence de SLO mesuré | Capacité, latence et qualité impossibles à garantir | Charge, burn-rate, MOS, TTFT et runbooks | SRE/produit |