Autorité:impactpreuve de fermetureowner

Risques ouverts prioritaires

Les risques sont formulés comme des comportements observables à fermer, pas comme des composants à acheter.

RisqueImpactPreuve de fermetureOwner
Couverture SIP encore partielleUn UAS aval peut accepter le SDP brut d’un PRACK unmatched; la politique non transparente qui supprime le 2xx UPDATE tardif peut casser une interop externe; glare opposé, forks et suites de 1xx peuvent révéler des ordres non couverts; la continuité RTP reste inconnueInterop carrier/UAS externe de la politique 2xx tardif, glare réellement bidirectionnel, autres ordonnancements BYE/réponse, fork, plusieurs réponses 1xx fiables séquentielles, continuité RTP après chaque renégociation, état aval PRACK, teardown ACK et timers réelsEdge téléphonie
Admission non dimensionnéeLe pike fixe à 12 requêtes par fenêtre de 2 s peut refuser un burst carrier légitime; 4 sessions lab ne dimensionnent ni 25, ni 500 appelsSeuil contractuel et configurable, charge CPS/burst mutualisé, faux positifs 429 et capacité média par palierEdge téléphonie + SRE/carrier
Preuve intégrée locale non promouvableUne chaîne synthétique fermée peut masquer interop, voix humaine, qualité acoustique, charge et comportements cloud; le mark post-flush ne prouve pas l’arrêt entenduArtefact signé depuis source propre, carrier/PSTN et cloud réels, test humain, pipeline STT-LLM-TTS, charge/perte/jitter et failover A/BRelease assurance + média + SRE/carrier
Modèle local sans recette carrierLe contrat 503/4 s/30 s peut diverger des capacités ou réglages réels de l’opérateurA puis B, absence de réponse, réponses terminales, TLS/SRTP, maintien des actifs et récupération exercés sur les IP publiques avec preuve expurgéeCarrier contracté + SRE
Barge-in E2E absentRéponse obsolète, crash ou commit incorrectTéléphone cloud avec annulation propagée et ACK invalidéNavy média + VoiceBot
PKI et secrets non opérésImpossible de démarrer ou renouveler sans interruptionRotation, révocation et break-glass testésSécurité/SRE
HA de supervision non exercéeLe seul collecteur exécuté reste local et isolé; le LB privé, les réplicas et le cluster d’alerting ne sont pas déployés. Le health check TCP ne prouve pas l’ingestion et le CIDR source backend LB reste inconnuLB et deux collecteurs déployés sur domaines de panne distincts, CIDR backend mesuré puis réduit, scrapes croisés, partition/retour, perte de nœud et restauration exercésSRE/plateforme
Notification non livrée et doublons non maîtrisésAlertmanager est volontairement fail-open; aucune livraison réelle, idempotence du récepteur ou reconnaissance opérateur n’est prouvée, donc une alerte peut être dupliquée ou ne jamais devenir une action humaineWebhook mTLS réel, clé d’idempotence, doublons/resolve testés, acquittement et escalade opérateur, runbook et SLO mesuréSRE/astreinte
Absence de SLO mesuréCapacité, latence et qualité impossibles à garantirCharge, burn-rate, MOS, TTFT et runbooksSRE/produit