Roadmap publique · 27 septembre 2026

L’avancement n’est pas un chiffre. C’est une preuve.

Cette page distingue ce qui est utilisable, ce qui est en validation, ce qui dépend encore d’une infrastructure et ce qui reste planifié. Une CI verte, une interface visible ou du code présent ne valent jamais validation terrain à eux seuls.

Socle publicAnnuaire téléphonique Web disponible
AndroidPhone Core en validation avant distribution
InfrastructureVPN : client présent, passerelle réelle requise
Règle de releasePreuve avant affirmation

Preuves runtime archivées

Le runtime officiel sentinel-moteur-api.onrender.com, sentinel-moteur-api.onrender.com/health/live et sentinel-moteur-api.onrender.com/health/ready avait répondu HTTP 200 lors de la vérification documentée du 15 septembre 2026 ; Redis annonçait connected. Cette preuve historique ne constitue pas un SLA ni une garantie de disponibilité actuelle.

Affichage de tous les chantiers.
Priorités actuelles

Les chantiers qui conditionnent la prochaine vraie étape.

Les états ci-dessous décrivent le niveau de preuve, pas un pourcentage marketing. Chaque carte indique ce qui bloque encore la sortie.

Disponible

Recherche téléphonique gratuite

Recherche par numéro ou préfixe avec données d’attribution et provenance. Les résultats restent bornés : une attribution de tranche ne prouve ni l’opérateur actuel après portabilité, ni l’identité de l’appelant, ni une fraude.

Critère de sortieCanal Web public
En validation

Phone Core Android

Appels, Caller ID, historique, contacts, SMS/MMS, notifications et scanner Wi-Fi sont évalués séparément. Le statut final exige une APK installable, des scénarios réels sur appareil, puis une matrice multi-version Android, double-SIM et réversibilité.

Blocage actuelValidation physique
Runtime vérifié

Wangiri / spoofing

Le moteur serveur dispose de probes de santé, d’un anti-rejeu Redis et d’une évaluation explicable. L’application Android doit continuer à décider localement et ne jamais attendre le cloud sur le chemin critique d’un appel.

Étape suivanteLiaison Android différée
Infrastructure

VPN défensif Android

Le client WireGuard Android est présent avec consentement VpnService et logique fail-closed. Aucune passerelle Sentinel de sortie n’est considérée disponible tant qu’un nœud réel n’a pas été provisionné et validé.

Critère de sortieGateway + DNS + IPv4/IPv6 + MTU
Collecte vérifiée

Veille vulnérabilités

OSV, NVD et CISA KEV sont utilisés selon des rôles distincts. Le ledger persistant est hash-chaîné et anti-rejeu ; la signature Ed25519 de production reste une dépendance explicite avant une chaîne de preuve signée.

Blocage actuelSignature de production
Planifié

Zero Trust généralisé

Les contrôles CI et frontières de confiance existants sont des fondations. L’objectif complet exige identités de charge, politiques centralisées, moindre privilège, révocation, rotation de clés et exercices de récupération.

Critère de sortiePolitique + identité + révocation
Planifié

Exposition numérique & fuites

L’analyse locale d’e-mail existe. La surveillance continue d’adresses, domaines vérifiés, violations et alertes nécessite des sources autorisées, une licence adaptée et une politique de minimisation.

Critère de sortieSources autorisées + consentement
Planifié

Souveraineté technologique mesurable

Le projet dépend aujourd’hui de GitHub, Cloudflare Pages, Render et Upstash et ne peut donc pas être qualifiée de souveraine aujourd’hui. La cible porte sur portabilité, export, contrôle des clés, restauration et plans de substitution testés.

Critère de sortieRéversibilité démontrée
Détails techniques

Chantiers, limites et critères de sortie.

Cette section conserve le détail utile sans masquer les dépendances derrière un score global.

Fondations

Architecture et Trust Layer

Formaliser les frontières Civil / Professional / Sovereign, le modèle de confiance, la provenance des données, le Threat Graph, les permissions inter-modules et le Privacy Firewall. Les frontières doivent être vérifiables dans le code et dans les chemins de déploiement, pas seulement décrites.

Planifié

Zero Trust généralisé

Étendre le refus par défaut aux utilisateurs, appareils, charges, services et opérations : moindre privilège, identités de charge, justificatifs courts, autorisation continue, politiques versionnées, segmentation, rotation et révocation. Les accès d’urgence devront être approuvés, bornés dans le temps et révocables.

Sous contrôle humain

SOC automatisé sous contrôle humain

Le pipeline passif normalise des événements signés et bornés, bloque les rejeux et déduplique les observations avant création de dossiers. Aucune action offensive autonome. Toute action à fort impact exige une politique explicite, une approbation humaine, un mode simulation, un retour arrière et une preuve horodatée.

CI & qualité

Preuves de build et sécurité

Les workflows de build, intégrité, gouvernance, isolation, frontend, Lighthouse et CodeQL constituent des gates automatisés. Ils prouvent ce qu’ils exécutent réellement ; ils ne remplacent pas les tests physiques, l’exploitation ni la conformité de distribution.

Téléphonie

Identification d’appel enrichie

La fiche locale peut afficher numéro normalisé, pays, type d’indicatif, état de vérification réseau, décision Sentinel et motif. Après consentement, nom et société peuvent provenir du répertoire local. Un score de réputation n’est jamais une preuve de fraude.

Messagerie

SMS / MMS par défaut

Le périmètre cible couvre réception, envoi, conversations, MMS, urgence, double-SIM, conservation et suppression. Chaque capacité doit être prouvée séparément ; un rôle SMS accordé ne prouve ni l’envoi, ni la livraison, ni la réception réelle.

Index locaux — France et Autriche

Registre international de numérotation

La recherche exploite des sources officielles et un index local pour la France et l’Autriche. La date de publication de ces CSV n’est pas connue pour toutes les ressources importées ; l’interface doit donc distinguer date d’import, provenance et limites. Codes courts et extensions restent hors périmètre lorsque la source ne permet pas une interprétation fiable.

Planifié

Anti-publicité et anti-traceurs

Le module envisagé utiliserait VpnService et un résolveur DNS local, avec listes activables, liste blanche, mises à jour signées et désactivation immédiate. Il ne déchiffrera pas HTTPS. un seul service VPN Android peut être actif à la fois, et la vitrine Web ne peut pas filtrer les autres sites visités par le navigateur. Aucun bloqueur n’est livré aujourd’hui.

Conception

Réputation communautaire

La cible combine catégories d’appel, volumes minimaux, évolution temporelle, identité d’entreprise vérifiée, provenance, fraîcheur, confiance, modération et voie de correction. Aucun signalement isolé ne doit provoquer un blocage public automatique.

OSINT

Social Intelligence & Foreign Interference Defense

Veille sur données publiques ou légalement accessibles, propagation, chronologies, comportements coordonnés et contenus réutilisés. Les taxonomies servent à décrire des techniques ; elles ne sont ni un flux d’IoC ni une preuve d’attribution.

Conception — non opérationnel

NDR : détection réseau multi-échelle

Futur add-on B2B pour capteurs passifs autorisés, détection de mouvements latéraux et dossiers SOC explicables. Aucun capteur NDR ni mécanisme de quarantaine n’est livré. Toute réponse perturbatrice exigera politique explicite, simulation, approbation humaine, arrêt et retour arrière testés.

Recherche

Research / Red Team Lab

Environnement isolé pour fuzzing, tests adversariaux, sécurité des modèles IA et simulation d’incidents. Une simulation ne constitue jamais une preuve d’efficacité en production et les fonctions sensibles restent soumises à un périmètre autorisé.

Conformité

Legal, confidentialité et releases

Permissions, données, conservation, réseau, IA, paiements et capacités sensibles doivent rester alignés avec les CGU, la confidentialité, les conditions professionnelles et la documentation de release. Toute modification de périmètre doit passer les contrôles correspondants avant publication.

Règle de release

Preuve avant affirmation

Pas de « production ready », de certification, de risque nul, de couverture mondiale ou de validation complète sans preuve correspondant exactement à l’affirmation. Une fonctionnalité est validée uniquement après code, test ciblé, exécution observée, résultat conservé, documentation alignée et conformité applicable vérifiée.

Archive de preuve vulnérabilités

La veille vulnérabilités avait été initialisée le 17 septembre 2026 avec collecte bornée OSV/NVD/CISA KEV, ledger persistant hash-chaîné et résumé public. Cette exécution historique ne transforme pas une collecte ponctuelle en garantie de couverture continue ; la signature Ed25519 de production reste à configurer explicitement avant de revendiquer une chaîne signée.