Manifeste d'une capsule IA : toutes les couches expliquées
Identité, capacités, ressources, politiques, mandat signé, conformité, intégrité : les vingt couches d'un manifeste scellé, et ce que chacune empêche.
- Identité
- Capacités
- Ressources
- Politiques
- Intégrité
Le manifeste est la pièce qui transforme un dossier de fichiers en capsule : il déclare qui elle est, ce qu'elle a le droit de faire, et ce qu'elle refusera. Vingt couches, aucune décorative.
Ouvrir l'AtelierPourquoi un manifeste, et pas un fichier de configuration#
Un fichier de configuration décrit des préférences. Un manifeste déclare des engagements — et la différence se voit au moment où quelque chose dérape.
Quand un logiciel ordinaire dépasse ce qu'on attendait de lui, on le découvre après coup, dans les journaux. Quand une capsule tente une action qu'elle n'a pas déclarée, elle est arrêtée avant : ce n'est pas sa bonne volonté qui l'en empêche, c'est l'environnement qui l'exécute. Le manifeste est le contrat que cet environnement applique.
D'où une règle qui structure tout le format : ce qui n'est pas déclaré est refusé. Un manifeste n'est donc pas un formulaire à remplir généreusement — chaque ligne ajoutée élargit ce que la capsule pourra faire, et chaque ligne omise est une porte fermée. Cet article ouvre le manifeste couche par couche, et explique ce que chacune sert à empêcher.
Si la notion même de capsule n'est pas claire, commencez par ce qu'est une capsule IA ; pour la différence avec l'agent qui l'exécute, voir capsule ou agent.
Le manifeste en chiffres
Couche 1 — Le format et l'identité#
La première ligne d'un manifeste déclare sa version de format. Cela paraît trivial ; c'est ce qui permet à un vérificateur écrit dans trois ans de savoir comment lire un artefact scellé aujourd'hui. Un format sans version est un format qu'on ne pourra pas faire évoluer sans casser l'existant.
Vient ensuite l'identité : un identifiant décentralisé au standard W3C, un nom, une version sémantique, et une nature — autonome, capsule, employé ou consultant. Cette nature n'est pas cosmétique : elle détermine comment l'artefact peut être composé avec d'autres. Un employé est dérivé de l'identité de sa capsule ; un consultant vient de l'extérieur avec un jeton de capacité limité dans le temps.
La couche d'identité porte aussi la clé publique, la juridiction et la langue. La juridiction est le champ que tout le monde oublie et que tout auditeur réclame : elle dit sous quel droit l'artefact prétend opérer.
Couche 2 — L'exécutant et le modèle#
Le manifeste déclare ce qui répond aux sollicitations, et avec quel modèle. Le second point mérite une insistance : le modèle de langage est déclaré comme une dépendance, pas comme une identité. C'est ce qui permet de le remplacer sans resceller le savoir-faire — un artefact scellé l'an dernier fonctionne avec les modèles d'aujourd'hui tant que les interfaces sont respectées.
Couche 3 — Les capacités déclarées#
C'est la couche la plus importante du manifeste, et celle qu'on remplit mal la première fois. Elle énumère les droits que la capsule réclame :
- le réseau sortant, sous forme de liste d'hôtes autorisés — pas un booléen ;
- le réseau entrant, par ports ;
- la lecture de fichiers et l'écriture de fichiers, par chemins ;
- le droit de lancer un sous-processus ;
- le droit d'évaluer du code à la volée ;
- la lecture de variables d'environnement, nommées une par une ;
- les outils utilisables, nommés.
Deux détails changent tout. D'abord, ce sont des listes, pas des interrupteurs : « accès réseau » n'existe pas, seulement « accès à ces hôtes ». Ensuite, la couche déclare aussi le mode d'isolement — en ligne, fil de travail, sous-processus, ou conteneur — avec un mode par défaut et la liste des modes acceptables. Un artefact peut donc exiger de ne jamais tourner en ligne, c'est-à-dire de ne jamais partager la mémoire de son hôte.
La règle de conception tient en une phrase : déclarez le minimum, élargissez sur besoin réel. Une capsule qui réclame tout est une capsule qu'aucun auditeur ne validera, et qui, le jour d'un incident, ne pourra pas prouver qu'elle n'a pas fait ce qu'on lui reproche.
Couche 4 — Les ressources#
Les capacités disent ce qui est permis ; les ressources disent combien. Mémoire maximale, part de processeur, durée maximale d'une exécution, stockage, et coût maximal par jour.
Cette dernière borne est celle dont l'absence se découvre à la première facture. Une capsule mal conçue qui boucle sur elle-même peut brûler en une nuit ce qu'elle devait économiser en un mois. La borne quotidienne existe pour que l'incident coûte une journée, pas un trimestre.
La durée maximale d'exécution joue un rôle voisin, moins évident : elle transforme un blocage silencieux en échec explicite. Sans elle, une capsule qui attend indéfiniment une réponse extérieure paraît « en cours » pendant des heures.
Couche 5 — Le mandat signé#
Le mandat est la couche la plus intéressante juridiquement. Il porte un identifiant, une empreinte du périmètre et une signature.
Autrement dit : ce que la capsule a le droit de faire est résumé dans une empreinte, et cette empreinte est signée. On ne peut donc pas élargir le périmètre après coup sans invalider la signature. C'est la différence entre « nous avions convenu que » et une preuve : le périmètre convenu est un objet vérifiable, pas un souvenir de réunion.
Couche 6 — Les politiques d'exécution#
Là où le mandat fixe le périmètre, les politiques fixent le comportement en fonctionnement :
- une coupure d'urgence activable, qui arrête l'artefact sans le modifier ;
- des budgets : nombre d'invocations par jour, coût par jour, coût par mois ;
- une portée : compétences autorisées, connecteurs autorisés ;
- une conduite en cas de dépassement : refuser, dégrader, ou alerter en continuant ;
- des alertes : seuil en pourcentage, destinataires.
Le champ qui mérite une décision explicite est la conduite en cas de dépassement. « Refuser » est le choix par défaut et le bon pour tout ce qui engage de l'argent ou des personnes. « Dégrader » a du sens pour un service de confort — mieux vaut une réponse plus simple que pas de réponse. « Alerter en continuant » est acceptable pour un usage interne non critique, et catastrophique partout ailleurs. Ces trois mots décrivent trois cultures de gestion du risque : le format vous oblige à en choisir une, par écrit.
Nous détaillons ces mécanismes et ce qu'ils empêchent réellement dans un article dédié : les dix bornes d'une IA autonome.
Voir un manifeste réel, dans son poste de pilotage
L'Atelier expose les capsules installées : capacités déclarées, quotas, journaux, coûts.
Ouvrir l'AtelierCouche 7 — La mémoire#
La couche mémoire déclare une nature — éphémère, de session, persistante ou partagée — et des bornes : taille maximale, présence d'un index vectoriel, chemins de la mémoire de départ, du schéma et de la politique de conservation.
La nature de la mémoire est un choix de conception lourd de conséquences. Une mémoire éphémère rend la capsule prévisible et amnésique. Une mémoire persistante la rend compétente et divergente : deux exemplaires de la même capsule, après un mois, n'ont plus la même expérience. Une mémoire partagée fait circuler l'information entre membres d'une équipe — et crée du même coup une question d'accès qu'il faut trancher.
La politique de conservation est déclarée, elle aussi. C'est ce qui permet de répondre à « combien de temps gardez-vous ces données ? » par un chemin dans un artefact signé plutôt que par une estimation.
Couche 8 — Les compétences#
Les compétences déclarées sont les capacités actionnables que la capsule expose : ce qu'elle sait faire, nommé. Cette couche sert deux usages opposés et complémentaires : elle permet de composer — un orchestrateur sait quoi demander à qui — et elle permet de restreindre, puisque la portée des politiques s'exprime en compétences autorisées.
Couche 9 — La conformité réglementaire#
Cette couche déclare une classe de risque : minimale, limitée, haut risque, ou interdite. Elle liste les articles couverts, et pointe vers l'analyse de risque et l'analyse d'impact quand elles sont requises. Elle déclare enfin si une surveillance humaine est en place.
Le point remarquable est le traitement de la classe interdite : ce n'est pas un avertissement, c'est un refus d'installation. Un artefact déclaré dans cette classe ne se déploie pas. C'est un choix d'architecture assumé — une interdiction qui repose sur la vigilance d'un opérateur finit par être contournée un vendredi soir ; une interdiction qui refuse de s'installer ne se contourne pas.
Pour le détail de ce que la réglementation attend et de ce qui s'applique déjà, voir conformité AI Act : prouver, pas déclarer.
Couche 10 — L'économie#
Une capsule qui travaille consomme et parfois facture. Cette couche déclare les comptes de calcul et de valeur, le mode de garde des fonds, les canaux de règlement acceptés, le mode de règlement par défaut, la devise, et les sources de financement.
Elle porte aussi la tarification : gratuit, achat unique, à l'invocation, au siège, par abonnement, à l'usage mesuré, à la valeur, ou négocié — et si l'artefact est en vente. Déclarer la tarification dans le manifeste plutôt que dans un catalogue extérieur a une conséquence utile : le prix voyage avec l'objet, et se vérifie comme le reste.
Quatre couches qu'on oublie, et ce qu'elles coûtent
La juridiction, dans l'identité
La durée maximale d'exécution, dans les ressources
La conduite en cas de dépassement, dans les politiques
La politique de conservation, dans la mémoire
Couche 11 — La provenance et l'intégrité#
Deux couches jumelles ferment le manifeste. La construction déclare qui a fabriqué l'artefact, avec quels outils et quels paramètres. L'intégrité porte les empreintes : celles des fichiers, celle du contenu en clair, celles qui permettent de recalculer.
Ensemble, elles répondent à une question que la signature seule ne couvre pas. Une signature dit qui a scellé ; la provenance dit comment l'artefact a été fabriqué. Un artefact signé par un émetteur légitime mais construit à partir de sources compromises reste compromis — et sa signature ne fait que certifier le problème. Ce sujet est traité en détail dans le format d'agent portable.
Couche 12 — La composition, quand la capsule est une équipe#
Si l'artefact scelle une organisation plutôt qu'un spécialiste, une couche supplémentaire déclare la topologie et les membres.
La topologie dit comment les membres se parlent : en séquence, en parallèle, par routage, par chef et exécutants, ou par consensus. Elle porte les réglages qui vont avec : ordre du pipeline, chef et suiveurs, mode d'agrégation, quorum pour un consensus, et conduite en cas d'échec — abandonner, ignorer, ou réessayer une fois.
Chaque membre déclare ses propres capacités, ses propres compétences, sa conception — persona, rôle canonique, mission — et surtout sa loi propre : lignes rouges, politiques internes, coupure d'urgence individuelle. Un membre peut être lui-même une capsule : le format est récursif.
Enfin, le niveau de partage de la mémoire est déclaré à ce niveau : isolé, cloisonné par portée, ou partagé. C'est le réglage qui décide si un consultant externe voit ce que l'équipe interne a écrit.
Un manifeste bien écrit se lit comme un contrat : on y cherche moins ce qui est permis que ce qui est explicitement exclu.
| Fichier de config | Manifeste scellé | |
|---|---|---|
| Nature | Des préférences | Des engagements |
| Modifiable | À tout moment | Non, il est signé |
| Droits | Implicites | Déclarés ou refusés |
| Qui applique | Le programme | L'environnement |
| Dépassement | Constaté après | Bloqué avant |
| Opposable | Non | Oui |
Couche 13 — Le lignage#
Une capsule vient rarement de nulle part. Le lignage déclare de quel artefact elle est issue : version antérieure, dérivation d'un gabarit, ou bifurcation d'une capsule d'un tiers.
Cette couche sert deux choses très concrètes. Elle rend la chaîne de responsabilité lisible : si un défaut vient d'un gabarit d'origine, on sait qui d'autre est concerné. Et elle rend le droit d'auteur vérifiable : une bifurcation déclarée est une reprise assumée, une bifurcation masquée est un problème qui se découvre au pire moment — quand l'émetteur d'origine s'en aperçoit.
Un détail de pratique : le lignage est déclaratif, donc il n'empêche pas la copie. Ce qu'il permet, c'est de distinguer une reprise honnête d'une dissimulation, ce qui suffit dans la plupart des différends.
Ce que le manifeste ne dit pas#
Un manifeste honnête a des limites qu'il faut nommer, parce qu'un excès de promesse se retourne toujours contre celui qui le formule.
Il ne dit pas que le contenu est bon. Déclarer des capacités minimales et des quotas raisonnables n'empêche pas un raisonnement médiocre : la gouvernance borne les dégâts, elle ne produit pas la qualité. C'est le rôle du contrôleur qualité et du banc d'essai, pas du manifeste.
Il ne dit pas qu'une décision autorisée est pertinente. Une capsule peut rester scrupuleusement dans son périmètre et prendre une mauvaise décision. Le manifeste garantit qu'elle n'a rien fait d'interdit, pas qu'elle a bien fait.
Il ne couvre pas ce que le modèle produit. Le modèle est déclaré comme dépendance ; ses biais, ses lacunes et ses hallucinations ne sont pas des propriétés de l'artefact. C'est précisément pour cela que les contrôles de sortie existent, et qu'ils vivent dans la capsule plutôt que dans le modèle.
Il ne remplace enfin pas le journal. Le manifeste dit ce qui était permis ; seul le journal dit ce qui s'est passé. Les deux réunis répondent aux deux questions de tout audit ; l'un sans l'autre laisse la moitié du terrain découvert.
Comment lire un manifeste qu'on vous remet#
Cinq lectures, dans cet ordre, et vous saurez à quoi vous avez affaire.
Les capacités. Comparez ce qui est réclamé à ce que l'artefact prétend faire. Un rédacteur de comptes rendus qui demande l'écriture de fichiers et le lancement de sous-processus mérite une question écrite.
Les ressources. Le coût maximal par jour est-il fixé ? À quelle valeur ? Un plafond très haut ne protège de rien : il repousse la découverte du problème au moment où il coûte le plus cher.
Les politiques. Cherchez la conduite en cas de dépassement. Si elle est absente, vous héritez d'un défaut que personne n'a choisi.
La conformité. La classe de risque est-elle cohérente avec l'usage annoncé ? Un système qui affecte des personnes et se déclare « limité » pose un problème avant même la technique.
L'intégrité et la provenance. Y a-t-il de quoi recalculer ? Sans cela, tout le reste repose sur la parole du fournisseur.
Questions fréquentes#
Quelle est la différence entre le manifeste et la licence ?#
Le manifeste déclare ce que l'artefact est et ce qu'il a le droit de faire techniquement : identité, capacités, ressources, politiques. La licence déclare à quelles conditions vous avez le droit de l'utiliser : durée, volume d'appels, appareils simultanés, juridictions. Le premier est un contrat technique appliqué par le runtime, la seconde un contrat commercial appliqué par la porte de licence. Les deux sont signés, donc opposables, et les confondre conduit à chercher au mauvais endroit le jour d'un désaccord.
Peut-on modifier un manifeste après le scellement ?#
Non : il est couvert par la signature et par l'empreinte du contenu. Toute modification invalide la vérification, ce qui est exactement l'effet recherché. On produit une nouvelle version de l'artefact, avec son propre manifeste, sa propre empreinte et sa propre licence. En pratique, on travaille donc par versions successives, comme pour un logiciel publié — et l'historique reste lisible.
Que se passe-t-il si une capsule tente une action non déclarée ?#
Elle est arrêtée par l'environnement d'exécution, pas par elle-même. C'est toute la différence avec une politique documentaire : le refus est mécanique. Selon la conduite déclarée en cas de dépassement, l'exécution est refusée, dégradée, ou poursuivie avec une alerte — mais la tentative est journalisée dans tous les cas, ce qui permet de distinguer une erreur de conception d'un comportement anormal.
Faut-il remplir les vingt couches pour publier ?#
Non. Une part d'entre elles est optionnelle — mandat, économie, licence, composition, lignage — et n'a de sens que dans certains usages. Les couches obligatoires sont celles qui rendent l'artefact vérifiable et gouvernable : format, identité, exécutant, capacités, ressources, politiques, mémoire, compétences, conformité, dépendances, construction, intégrité. La discipline utile n'est pas de tout remplir, c'est de ne rien laisser au hasard dans ce qui borne.
Le manifeste est-il lisible par le client, ou chiffré ?#
Les deux, selon la partie. L'en-tête de l'enveloppe scellée reste lisible par tous — émetteur, clé publique, date, empreinte — pour que n'importe qui puisse vérifier la signature sans rien déchiffrer. Le manifeste détaillé vit dans la charge chiffrée, accessible aux destinataires autorisés. On peut donc prouver l'authenticité d'un artefact sans révéler sa substance : exactement ce qu'exige une négociation avant achat.
Comment savoir si un manifeste déclare trop de droits ?#
Le test le plus simple est le balayage des capacités : comparer ce qui est réclamé à ce qui est réellement utilisé pendant un essai. Un droit demandé et jamais exercé est un droit à retirer. Ce contrôle fait partie du banc d'essai automatique avant scellement, avec les essais de fumée, la projection de coût et le contrôle de cohérence réglementaire.
À retenir#
Le manifeste est ce qui fait passer un dossier de fichiers au rang d'artefact gouvernable. Vingt couches, dont cinq gouvernent : les capacités disent ce qui est permis, les ressources combien, les politiques la conduite en fonctionnement, le mandat le périmètre signé, la conformité la classe de risque.
La règle à retenir tient en une ligne : ce qui n'est pas déclaré est refusé, et ce qui est déclaré est appliqué par l'environnement, pas par la bonne volonté de la capsule. C'est ce renversement qui rend une IA autonome confiable — pas la qualité de ses réponses.
Pour la suite : les dix bornes et ce qu'elles n'empêchent pas, et le guide de création pas à pas.
Piloter vos capsules depuis un seul poste
L'Atelier montre ce que chaque capsule a déclaré, ce qu'elle consomme et ce qu'elle a décidé.
Ouvrir l'Atelier