Autorité:impactpreuve de fermetureowner
Risques ouverts prioritaires
Les risques sont formulés comme des comportements observables à fermer, pas comme des composants à acheter.
| Risque | Impact | Preuve de fermeture | Owner |
|---|---|---|---|
| Couverture SIP encore partielle | Un UAS aval peut accepter le SDP brut d’un PRACK unmatched; la politique non transparente qui supprime le 2xx UPDATE tardif peut casser une interop externe; glare opposé, forks et suites de 1xx peuvent révéler des ordres non couverts; la continuité RTP reste inconnue | Interop carrier/UAS externe de la politique 2xx tardif, glare réellement bidirectionnel, autres ordonnancements BYE/réponse, fork, plusieurs réponses 1xx fiables séquentielles, continuité RTP après chaque renégociation, état aval PRACK, teardown ACK et timers réels | Edge téléphonie |
| Admission non dimensionnée | Le pike fixe à 12 requêtes par fenêtre de 2 s peut refuser un burst carrier légitime; 4 sessions lab ne dimensionnent ni 25, ni 500 appels | Seuil contractuel et configurable, charge CPS/burst mutualisé, faux positifs 429 et capacité média par palier | Edge téléphonie + SRE/carrier |
| Preuve intégrée locale non promouvable | Une chaîne synthétique fermée peut masquer interop, voix humaine, qualité acoustique, charge et comportements cloud; le mark post-flush ne prouve pas l’arrêt entendu | Artefact signé depuis source propre, carrier/PSTN et cloud réels, test humain, pipeline STT-LLM-TTS, charge/perte/jitter et failover A/B | Release assurance + média + SRE/carrier |
| Modèle local sans recette carrier | Le contrat 503/4 s/30 s peut diverger des capacités ou réglages réels de l’opérateur | A puis B, absence de réponse, réponses terminales, TLS/SRTP, maintien des actifs et récupération exercés sur les IP publiques avec preuve expurgée | Carrier contracté + SRE |
| Barge-in E2E absent | Réponse obsolète, crash ou commit incorrect | Téléphone cloud avec annulation propagée et ACK invalidé | Navy média + VoiceBot |
| PKI et secrets non opérés | Impossible de démarrer ou renouveler sans interruption | Rotation, révocation et break-glass testés | Sécurité/SRE |
| HA de supervision non exercée | Le seul collecteur exécuté reste local et isolé; le LB privé, les réplicas et le cluster d’alerting ne sont pas déployés. Le health check TCP ne prouve pas l’ingestion et le CIDR source backend LB reste inconnu | LB et deux collecteurs déployés sur domaines de panne distincts, CIDR backend mesuré puis réduit, scrapes croisés, partition/retour, perte de nœud et restauration exercés | SRE/plateforme |
| Notification non livrée et doublons non maîtrisés | Alertmanager est volontairement fail-open; aucune livraison réelle, idempotence du récepteur ou reconnaissance opérateur n’est prouvée, donc une alerte peut être dupliquée ou ne jamais devenir une action humaine | Webhook mTLS réel, clé d’idempotence, doublons/resolve testés, acquittement et escalade opérateur, runbook et SLO mesuré | SRE/astreinte |
| Absence de SLO mesuré | Capacité, latence et qualité impossibles à garantir | Charge, burn-rate, MOS, TTFT et runbooks | SRE/produit |