Format d'agent IA : l'unité portable d'intelligence
Manifeste, identité, provenance, licence signée, vérification hors ligne : les cinq couches qui rendent un agent intelligent portable et cessible.
- Manifeste signé
- Identité
- Provenance
- Licence
- Vérification hors ligne
Un agent intelligent n'est portable que s'il tient dans un format. Voici ce que doit contenir cette unité — et pourquoi chaque pièce y est.
Voir la plateforme TrustLe problème que résout un format#
L'informatique a résolu ce problème trois fois déjà, et toujours de la même manière.
Distribuer un logiciel a longtemps consisté à copier des fichiers en espérant que la machine cible ressemble à la machine source. Le paquet installable a mis fin à cela : un manifeste, des dépendances déclarées, une signature d'éditeur. Faire tourner un service impliquait de reproduire un environnement à la main ; l'image de conteneur a mis fin à cela. Dans les deux cas, le progrès n'est pas venu d'un outil plus puissant mais d'un format : une frontière, un contenu déclaré, une signature.
L'intelligence artificielle en est au stade d'avant le format. Un agent existe comme configuration dans un compte, comme suite de messages, comme code déployé dans une infrastructure particulière. Le déplacer signifie le reconstruire. Le vérifier signifie faire confiance. Le céder est impossible.
Un format d'agent répond à une question précise : que doit contenir un fichier pour qu'un agent intelligent soit portable, vérifiable et cessible ? Cet article détaille la réponse que nous avons retenue — et les raisons de chaque choix, y compris celles qui coûtent cher.
Les invariants du format
Couche 1 — Le paquet#
La base est un paquet ordinaire : une archive compressée, déterministe, qui contient des fichiers nommés. Rien d'exotique, et c'est volontaire — un format que l'on ne peut pas ouvrir avec des outils standards est un format que personne n'auditera.
À l'intérieur, six éléments obligatoires ou optionnels selon les cas : le manifeste qui déclare l'identité, le rôle et les capacités ; sa signature détachée ; l'exécutant, c'est-à-dire le code ou la configuration qui répond aux sollicitations ; le répertoire d'identité avec les clés publiques ; la mémoire de départ ; et les compétences exposées.
Deux détails de conception méritent une explication, parce qu'ils reviennent dans toutes les discussions.
D'abord, la signature porte sur le manifeste canonicalisé, pas sur le fichier tel quel. Deux sérialisations JSON du même objet peuvent différer d'un espace ; sans forme canonique, la même déclaration produirait deux signatures, et la vérification échouerait pour une raison invisible à l'œil. La canonicalisation est le genre de détail dont l'absence se paie en heures de débogage inexplicable.
Ensuite, l'archive est déterministe : mêmes fichiers d'entrée, mêmes octets en sortie. Cela suppose de neutraliser les horodatages, les droits d'accès et l'ordre d'insertion. Ce n'est pas de la coquetterie : sans déterminisme, deux constructions du même code donnent deux empreintes différentes, et l'idée même de reproductibilité s'effondre.
Couche 2 — L'identité#
Un paquet anonyme n'est qu'un fichier. Ce qui transforme le paquet en agent, c'est une identité cryptographique — une paire de clés Ed25519 et un identifiant décentralisé au format W3C, celui des identités numériques vérifiables.
Cette identité sert trois fonctions distinctes, souvent confondues. Elle désigne : deux exécutions du même paquet sont deux entités distinctes, adressables séparément. Elle signe : les décisions produites sont attribuables. Elle répond : une anomalie est rattachable à un porteur, donc à une responsabilité.
Le choix d'Ed25519 est pragmatique — signatures courtes, vérification rapide, implémentations disponibles partout, y compris dans un navigateur. Mais il pose une question que le secteur préfère éviter : que vaudra cette signature dans quinze ans, face à un calculateur quantique ?
D'où un choix structurant du format : la signature est hybride. Chaque charge utile est signée deux fois, en Ed25519 et avec un schéma post-quantique fondé sur les réseaux euclidiens. La vérification exige les deux. Le coût est réel — des signatures plus volumineuses, un peu plus de calcul — et il est assumé pour une raison simple : un artefact scellé aujourd'hui doit rester opposable dans dix ans, et un actif dont la preuve expire n'est pas un actif.
Couche 3 — La provenance#
Une signature dit qui a scellé l'artefact. Elle ne dit pas comment il a été fabriqué. C'est une lacune considérable : un artefact signé par un émetteur légitime mais construit à partir de sources compromises reste un artefact compromis, et sa signature ne fait que certifier le problème.
Le format porte donc une attestation de provenance au standard de l'industrie du logiciel, dans le vocabulaire des attestations vérifiables : quelles sources, quel outil de construction, quels paramètres, quel constructeur identifié. Le niveau d'exigence le plus élevé de ce cadre demande quatre propriétés cumulatives.
Construction hermétique : aucun accès réseau pendant la fabrication, toutes les dépendances figées. Une construction qui télécharge quelque chose ne peut pas être reproduite, donc ne peut pas être vérifiée.
Reproductibilité : un tiers, sur une autre machine, doit obtenir exactement les mêmes octets. C'est la propriété la plus difficile à tenir et la plus utile à posséder : elle permet à quelqu'un qui ne vous fait pas confiance de vérifier votre travail sans vous demander la permission.
Revue à deux parties : la publication exige plusieurs signataires, pas un seul détenteur de clé. Nous y revenons plus loin, car c'est un choix institutionnel autant que technique.
Paramètres épinglés : chaîne d'outils, variables d'environnement, versions. Tout ce qui influence la sortie est déclaré.
L'exigence de reproductibilité mérite un mot de plus, parce qu'elle a une conséquence inattendue sur la conception : tout ce qui est aléatoire doit être injecté, jamais tiré à l'intérieur. Un identifiant généré au hasard pendant la fabrication suffit à casser la reproductibilité. La discipline consiste à faire entrer le hasard par la porte, sous forme de graine explicite, pour qu'une seconde construction puisse le rejouer.
Vérifier un artefact, sans faire confiance à son vendeur
La plateforme Trust expose les registres, les preuves et les vérifications du format.
Ouvrir Orchessia TrustCouche 4 — Le scellement et la licence#
Les trois premières couches produisent un paquet vérifiable. Elles n'en font pas un bien cessible. Il manque deux choses : la confidentialité du contenu, et les conditions d'usage.
Le scellement chiffre la charge utile et l'accompagne d'un en-tête resté lisible : identifiant de l'artefact, émetteur, clé publique, date, régime de scellement, et empreinte du contenu en clair. Cette asymétrie est délibérée. L'en-tête est public pour que n'importe qui puisse vérifier la signature ; le contenu est chiffré pour que seuls les destinataires autorisés puissent l'ouvrir. On peut donc prouver l'authenticité d'un artefact sans en révéler la substance — exactement ce qu'exige une négociation avant achat.
La clé de déchiffrement n'est pas transmise à côté : elle est enveloppée pour chaque destinataire, via un échange de clés éphémère. Ajouter un destinataire ne consiste pas à partager un secret, mais à produire une nouvelle enveloppe. Retirer un destinataire dans une version suivante suffit à lui fermer la porte.
Vient enfin la licence, l'élément que les formats techniques oublient presque toujours. Elle est signée, et porte les bornes de l'usage : période de validité, quota d'appels cumulés, nombre d'appareils simultanés, juridictions d'exécution autorisées, ancrage matériel éventuel, modalités de dépôt de clés.
Le point n'est pas la liste, c'est l'emplacement. Ces limites vivent habituellement dans la base de données du vendeur, où elles se modifient d'une commande et disparaissent avec son entreprise. Ici, elles sont dans la signature : ni l'acheteur ni le vendeur ne peut les altérer après coup. Une licence signée transforme une promesse commerciale en engagement opposable.
Quatre régimes de scellement couvrent les situations réelles : le gabarit largement diffusé, l'abonnement dont la validité glisse dans le temps, la cession à un acquéreur désigné, et la cession privée où les parts de clé restent chez le client et où des contre-signataires — notaire, avocat — figurent dans la licence.
Couche 5 — La vérification#
Un format ne vaut que par ce qu'un tiers peut en vérifier. La règle du nôtre est stricte : toute vérification est autonome. Recalcul de la signature, recalcul de l'empreinte, contrôle des bornes de licence, contrôle de la provenance — sans réseau, sans compte, sans autorisation, avec les seules primitives cryptographiques du système.
Cela a une conséquence que l'on mesure mal avant de l'avoir vécue : la validité d'un artefact ne dépend pas de la survie de son émetteur. Une capsule scellée reste vérifiable si l'entreprise qui l'a produite disparaît, si le service en ligne ferme, si le réseau est coupé. C'est la définition minimale d'un actif numérique — et la raison pour laquelle nous refusons tout mécanisme d'appel au serveur d'origine.
Les quatre régimes de scellement
Gabarit diffusé
Abonnement
Cession à un acquéreur
Cession privée contre-signée
Couche 6 — Ce que l'exécution laisse derrière elle#
Les cinq couches précédentes décrivent l'artefact. Il en manque une, qui n'appartient pas au fichier mais sans laquelle le format serait incomplet : la trace de ce qui s'est passé quand il a tourné.
L'artefact est immuable et signé ; son exécution, elle, est vivante et datée. Elle produit un journal en ajout seul, chaîné par empreintes : chaque entrée porte l'empreinte de la précédente, si bien qu'on ne peut ni retirer une ligne ni en réécrire une sans rompre la chaîne. Ce journal enregistre, pour chaque décision, ce qui a été décidé, par quelle identité, sur quelles entrées, avec quelles sorties, à partir de quelles sources, sous quelles politiques, pour quel coût, et en filiation de quelle décision antérieure.
Cette symétrie est le cœur du modèle : la signature répond de l'objet, le journal répond de l'activité. Une organisation qui possède l'une sans l'autre reste incapable de répondre à la moitié des questions qu'un auditeur posera. C'est aussi pour cela qu'on retire un agent au lieu de le supprimer : supprimer l'exécutant efface le témoin.
Sans format, avec format
Un agent sans format
- Vit dans un compte, chez un fournisseur
- Se déplace en le reconstruisant
- Se vérifie en faisant confiance
- Ne se cède pas : il n'existe pas comme objet
- Disparaît avec le service qui l'héberge
Un agent dans un format
- Vit dans un fichier, chez son propriétaire
- Se déplace en le copiant
- Se vérifie en recalculant, sans réseau
- Se cède avec sa licence signée
- Survit à son hébergeur et à son émetteur
Ce que le format ne contient pas#
Un format se définit autant par ses exclusions. Trois choses n'entrent jamais dans l'artefact, et chacune pour une raison précise.
Les identifiants d'accès. Les clés d'API, mots de passe et jetons vivent dans des connecteurs chiffrés, rattachés à un utilisateur, à l'extérieur de la capsule. C'est ce qui permet de remettre le même artefact à deux clients : chacun le raccorde à ses propres accès. Sceller un secret dans un objet destiné à circuler serait une faute élémentaire.
Les données vivantes. Tarifs, stocks, effectifs, taux : ce qui change se consulte à l'exécution. Un artefact immuable qui contient des données périssables devient faux sans que rien ne le signale, et la seule correction possible est de tout resceller.
Le modèle de langage. Il est un composant sous la capsule, remplaçable, choisi à l'exécution. Le graver dans l'artefact reviendrait à figer la partie qui se renouvelle le plus vite, et à devoir resceller à chaque évolution du marché. La valeur durable est dans le savoir-faire, pas dans le moteur.
Un format ne rend pas un agent plus intelligent. Il le rend transportable, vérifiable et cessible — trois propriétés qu'aucune performance ne remplace.
Portabilité : le même artefact, cinq environnements#
La portabilité découle mécaniquement de ce qui précède. Puisque l'artefact est autonome et sa vérification hors ligne, il tourne partout où le runtime existe : sur un poste de travail sans connexion, dans une grappe conteneurisée, sur un équipement en périphérie de réseau, dans un environnement totalement coupé du monde où les paquets arrivent par média physique, ou dans le nuage.
C'est le même fichier dans les cinq cas. Pas de recompilation, pas de reconstruction, pas de nouvelle autorisation. La vérification donne le même résultat sur une passerelle industrielle isolée et sur un ordinateur portable.
Ce point mérite d'être posé comme critère d'évaluation, parce qu'il est mesurable : demandez ce que coûte le déplacement d'un agent d'un environnement à un autre. La réponse est le prix exact de votre dépendance. Avec un format portable, elle est de l'ordre d'une copie de fichier.
| Service hébergé | Format portable | |
|---|---|---|
| Ce qu'on vous remet | Un accès | Un fichier signé |
| Changer d'environnement | Tout refaire | Copier l'artefact |
| Vérification par un tiers | Impossible | Recalcul autonome |
| Provenance du build | Non exposée | Attestation signée |
| Conditions d'usage | Base du vendeur | Licence signée |
| Horizon de preuve | Durée du contrat | Signature hybride |
Évaluer un format : sept questions#
Plusieurs acteurs annoncent aujourd'hui un « format d'agent ». Sept questions suffisent à séparer une spécification d'un habillage marketing, et elles se posent par écrit.
1. Que contient exactement le fichier ? Si la réponse est « une configuration », ce n'est pas un format d'agent : il manque l'identité, les droits et la licence. Demandez la liste des éléments obligatoires.
2. Qui signe, et que couvre la signature ? Une signature sur l'archive entière et une signature sur le seul manifeste ne protègent pas les mêmes choses. Demandez ce qui est signé, sous quelle forme canonique, et avec quelle clé.
3. Un tiers peut-il vérifier sans vous ? C'est la question qui décide de tout. Si la vérification passe par un service en ligne du fournisseur, la propriété est illusoire : le jour où le service ferme, plus rien n'est vérifiable.
4. Où vivent les conditions d'usage ? Dans une licence signée, ou dans une base de données côté vendeur ? La différence n'est visible que le jour d'un désaccord — et ce jour-là, elle est totale.
5. La construction est-elle reproductible ? Demandez une seconde construction, sur une autre machine, et comparez les empreintes. Une réponse évasive est une réponse.
6. Que se passe-t-il pour les secrets ? Un format qui autorise à sceller des identifiants d'accès dans un objet destiné à circuler prépare un incident. Les secrets doivent être dehors, par conception.
7. Quel est l'horizon de preuve ? Une signature unique fondée sur une seule famille cryptographique a la durée de vie de cette famille. Pour un actif conservé dix ans, la question est légitime.
Aucune de ces sept questions n'exige de compétence cryptographique pour être posée. Toutes exigent une réponse écrite pour être utiles.
Les objections sérieuses#
Trois critiques reviennent, et elles sont fondées. Autant les traiter.
« Un format ralentit l'innovation. » En partie vrai : un artefact immuable impose de resceller pour changer, là où une configuration se modifie en direct. Le format répond par le versionnage — chaque version est un objet, l'historique reste lisible — mais il faut l'admettre : on échange de la souplesse immédiate contre de la traçabilité. Pour une expérimentation, la souplesse gagne. Pour un système qui engage l'entreprise, la traçabilité gagne. Le bon usage consiste à ne pas sceller trop tôt.
« La signature hybride est du sur-dimensionnement. » Aujourd'hui, oui. Le calcul quantique ne casse rien en production, et doubler les signatures alourdit chaque artefact. Le raisonnement est celui d'une durée de conservation : un acte signé aujourd'hui doit tenir dix ans, et la migration cryptographique d'un parc existant coûte infiniment plus cher que la double signature à l'origine. C'est le même arbitrage que l'archivage légal.
« La reproductibilité est un luxe d'ingénieur. » C'est l'objection la plus commune, et la moins solide. La reproductibilité est ce qui permet à quelqu'un qui ne vous fait pas confiance de vérifier votre artefact sans votre coopération. Retirez-la, et l'ensemble de l'édifice repose de nouveau sur la parole du fournisseur — c'est-à-dire sur rien.
Questions fréquentes#
En quoi un format d'agent diffère-t-il d'une image de conteneur ?#
Une image de conteneur transporte un environnement d'exécution : système, bibliothèques, binaire. Elle ne dit rien de l'identité de ce qui tourne, de ses droits, de ses règles de conduite ni des conditions d'usage. Un format d'agent ajoute quatre couches par-dessus : une identité cryptographique porteuse de responsabilité, des capacités déclarées et imposées de l'extérieur, une licence signée, et une provenance vérifiable. La comparaison utile est celle du paquet et du contrat : le conteneur livre le logiciel, le format d'agent livre l'objet de droit.
Pourquoi signer deux fois, en Ed25519 et en post-quantique ?#
Parce que la durée de vie d'un artefact dépasse celle des hypothèses cryptographiques. Ed25519 est sûr, rapide et vérifiable partout aujourd'hui ; il est aussi vulnérable, en théorie, à un calculateur quantique suffisamment grand. Signer également avec un schéma post-quantique coûte quelques kilo-octets et un peu de calcul, et garantit qu'un artefact scellé aujourd'hui restera opposable même si l'une des deux familles tombe. Migrer un parc a posteriori serait bien plus coûteux.
Faut-il atteindre le niveau de provenance le plus élevé pour publier ?#
Non. Les niveaux inférieurs — provenance déclarée, construction identifiée — suffisent pour la plupart des usages internes. Le niveau maximal, avec construction hermétique, reproductibilité bit à bit et signature à seuil, s'impose quand l'artefact circule hors de l'organisation ou entre dans un périmètre réglementé. La règle pratique : le niveau requis est celui que votre contrepartie peut vérifier, pas celui que vous pouvez afficher.
Le format impose-t-il un modèle de langage particulier ?#
Non, et c'est un choix explicite. Le modèle est un composant remplaçable, résolu à l'exécution ; ce qui est scellé, c'est le périmètre, la mémoire de métier, les outils autorisés et les règles. Un artefact scellé il y a un an fonctionne avec les modèles d'aujourd'hui sans être resscellé, tant que ses interfaces sont respectées. C'est exactement l'objectif : mettre la valeur durable dans l'objet stable et laisser la couche technologique se renouveler dessous.
Comment un tiers vérifie-t-il un artefact sans accès à nos systèmes ?#
Il recalcule. La signature de l'en-tête, l'empreinte du contenu, les bornes de la licence, l'attestation de provenance : tout se contrôle localement, avec des primitives standards, sans réseau. C'est la propriété qui rend le format auditable — et celle qui permet de remettre un dossier de preuve à un auditeur sans lui ouvrir l'accès à l'infrastructure.
À retenir#
Un format d'agent utile tient en cinq couches : un paquet déterministe, une identité cryptographique, une provenance de fabrication, un scellement avec licence signée, et une vérification autonome. Retirez la dernière et tout repose sur la confiance ; retirez la licence et l'objet n'est pas cessible ; retirez la provenance et une signature légitime peut certifier un contenu compromis.
Ce qui se joue ici n'est pas la performance des agents — c'est leur statut. Un agent sans format est un service dont vous dépendez. Un agent dans un format est un bien que vous détenez. Pour la suite, deux lectures complémentaires : ce qui distingue une capsule d'un agent, et comment fabriquer la vôtre.
Un système IA complet, vérifiable de bout en bout
Format portable, registre de confiance, agents gouvernés : nous mettons l'ensemble en place.
Découvrir Orchessia