Sommaire mensuel · juillet 2026

Juillet 2026 en revue

Durcissement, voies d'hygiène, et documentation en révision

Un regard distillé sur juillet: sécurité fermée en volume, maintenance devenue des voies régulières, et un corpus écrit qui a commencé une consolidation plus discrète.

En bref

Juillet a été intense et fortement marqué par la sécurité. Un défi structuré a fermé de nombreuses faiblesses concrètes — récupération, autorisation, actuators, chemins cryptographiques, et posture fail-closed. En parallèle, l'hygiène de routine s'est institutionnalisée — passes curatées pour Java, la console d'administration, le mobile et le triage des dépendances — pour que la maintenance ne soit plus une habitude par à-coups. Le volume documentaire était élevé, mais une grande part était de la consolidation: retirer des notes périmées, promouvoir des décisions durables, et resserrer ce qui est chargé par défaut. Cette révision ne fait que commencer; elle pourrait prendre une plus grande place à l'avenir.

Documentation & méthodologie

La méthode de travail a atteint une nouvelle révision publiée. Le guidage de démarrage à froid a été organisé en niveaux autour de l'intention produit, pour charger moins de matière par défaut. Plans éphémères, handoffs terminés, et un type d'artefact de journal de méthode distinct ont été retirés ou rematérialisés dans le canon; des décisions durables ont été extraites de notes vieillissantes. Des voies d'évaluation pour des revues de sécurité en profondeur ont pris forme, et un essai public sur l'hygiène de code continue a été publié. L'intention de la consolidation est la santé du corpus — moins de duplication et d'éparpillement — pas une pile méthodologique plus épaisse.

Hygiène de code

L'hygiène a cessé d'être ad hoc. Le mois a institutionnalisé des passes curatées — listes courtes d'analyse statique avec triage humain pour Java et la console d'administration, un pipeline mobile jumeau, et une habitude hebdomadaire de triage Dependabot avec niveaux de risque et preuves de clôture. Les mises à niveau de dépendances et d'outillage se sont poursuivies sur Maven, Admin UI et mobile, avec nettoyage de surface native-image obsolète et adaptations aux API Checkstyle et Jackson plus récentes. L'essai public sur l'hygiène continue correspond à la pratique: petits lots, décisions explicites, pas de campagne zéro avertissement.

Admin UI

Le travail opérateur a continué sur l'investigation d'intégrité d'audit: résumés plus clairs, polish de la chronologie, et flux de vérification qui distinguent le contrôle de la piste d'une validation plus large. L'aide contextuelle a été réécrite en corpus cohérent avec rendu selon le rôle. Des passes qualité plus petites ont amélioré l'accessibilité des dialogues (rendu portal), la clarté des statuts d'enrôlement du tableau de bord, la lisibilité de la liste d'alertes, et l'hygiène des deep-links via la passe React curatée.

Application mobile

Le durcissement sécurité et plateforme a dominé. La cryptographie appareil et le stockage d'enrôlement ont été resserrés (cycle de vie Keystore, secrets portés à l'installation, réponses pending fail-closed, garde-fous release production-clean). L'app refuse désormais les versions Android non supportées et adopte Android 12+ comme plancher. La maintenance de stack s'est poursuivie (caméra, navigation, Orval), le changement de langue ne demande plus de redémarrage, et un pipeline mobile doctor-curated a atterri avec des harnais de test sur appareil réel plus solides.

Backend & contrats d'API

La sécurité et l'intégrité ont été en tête d'affiche. Au-delà des fermetures du défi, le mois a avancé l'histoire de vérification de la piste d'audit pour les opérateurs, scellé plus soigneusement les inserts d'audit périphériques, chiffré du matériel sensible de clé API au repos, et rejeté les signatures ECDSA faibles. La découverte de re-chiffrement est passée à des identifiants de clé indexés, l'accès au keyset a été modernisé, et les rôles PostgreSQL ont été séparés pour que les identifiants de migration ne soient pas ceux des APIs au quotidien. La posture fail-fast pour le chiffrement requis et la configuration de proxy de confiance a été renforcée pour Docker et les déploiements d'évaluation.

Le reste, digne de mention

La cible de mise en service de septembre reste l'horizon. Les habitudes durables de juillet — discipline du défi sécurité, voies d'hygiène curatées, intégrité que les opérateurs peuvent vraiment investiguer — devraient continuer comme rythme, non comme spectacle. Une nuance: la consolidation documentaire commencée ce mois-ci pourrait prendre une plus grande place, à mesure que les modèles frontiers rendent un échafaudage correctif plus lourd moins nécessaire et davantage un frein — un fil qui pourra mériter son propre essai plus tard.