Autorité:impactpreuve de fermetureowner

Risques ouverts prioritaires

Les risques sont formulés comme des comportements observables à fermer, pas comme des composants à acheter.

RisqueImpactPreuve de fermetureOwner
Couverture SIP encore partielleUn UAS aval peut accepter le SDP brut d’un PRACK unmatched; la politique non transparente qui supprime le 2xx UPDATE tardif peut casser une interop externe; glare opposé, forks et suites de 1xx peuvent révéler des ordres non couverts; la continuité RTP reste inconnueInterop carrier/UAS externe de la politique 2xx tardif, glare réellement bidirectionnel, autres ordonnancements BYE/réponse, fork, plusieurs réponses 1xx fiables séquentielles, continuité RTP après chaque renégociation, état aval PRACK, teardown ACK et timers réelsEdge téléphonie
Admission non dimensionnéeLe pike fixe à 12 requêtes par fenêtre de 2 s peut refuser un burst carrier légitime; 4 sessions lab ne dimensionnent ni 25, ni 500 appelsSeuil contractuel et configurable, charge CPS/burst mutualisé, faux positifs 429 et capacité média par palierEdge téléphonie + SRE/carrier
Preuve intégrée locale non promouvableUne chaîne synthétique fermée peut masquer interop, voix humaine, qualité acoustique, charge et comportements cloud; le mark post-flush ne prouve pas l’arrêt entenduArtefact signé depuis source propre, carrier/PSTN et cloud réels, test humain, pipeline STT-LLM-TTS, charge/perte/jitter et failover A/BRelease assurance + média + SRE/carrier
Modèle local sans recette carrierLe contrat 503/4 s/30 s peut diverger des capacités ou réglages réels de l’opérateurA puis B, absence de réponse, réponses terminales, TLS/SRTP, maintien des actifs et récupération exercés sur les IP publiques avec preuve expurgéeCarrier contracté + SRE
Barge-in E2E absentRéponse obsolète, crash ou commit incorrectTéléphone cloud avec annulation propagée et ACK invalidéNavy média + VoiceBot
PKI et secrets non opérésImpossible de démarrer ou renouveler sans interruptionRotation, révocation et break-glass testésSécurité/SRE
HA de supervision seulement localeLe lab fermé 12/12 exerce deux collecteurs, deux Prometheus et deux Alertmanager avec pertes, partition et reprise. Il reste synthétique: le LB privé et les domaines de panne souverains ne sont pas déployés, le health check TCP ne prouve pas l’ingestion en production et le CIDR source backend LB reste inconnu.LB et chaîne A/B déployés sur domaines de panne distincts, CIDR backend mesuré puis réduit, charge, restauration et SLO exercés sur l’infrastructure candidateSRE/plateforme
Notification humaine et HA receiver absentesLe lab 12/12 prouve firing vers resolved, retry après panne receiver et déduplication des doublons d’une partition Alertmanager. Le receiver reste unique et local; aucune notification, reconnaissance ou escalade humaine n’est livrée. Une panne durable peut donc empêcher l’action opérateur malgré la preuve technique locale.Receiver déployé, répliqué et restaurable; notification réelle, acquittement et escalade opérateur; runbook, test d’astreinte et SLO mesuré de bout en boutSRE/astreinte
Absence de SLO mesuréCapacité, latence et qualité impossibles à garantirCharge, burn-rate, MOS, TTFT et runbooksSRE/produit