Documentation

Documentation

Les interfaces à intégrer et le format de ce qui en sort. Écrit pour des ingénieurs ; la présentation commerciale du produit se trouve sur la page d’accueil.


Ingestion dans le registre

Alimentez l’inventaire Vidimus depuis votre propre base de configuration ou votre outil de gouvernance. Le point d’entrée accepte jusqu’à 500 agents par appel et répond 202 avec l’identifiant de la synchronisation qu’il vient de lancer.

POST /api/v1/registry/agents
Authorization: Bearer <organisation key>
Content-Type: application/json

{
  "agents": [
    {
      "external_id": "cmdb-4821",
      "name": "Claims triage assistant",
      "description": "Routes motor claims under 25 000 EUR.",
      "endpoint_url": "https://agents.example.com/claims",
      "protocols": ["http"],
      "owner": "claims-ops@example.com",
      "region": "europe-west1"
    }
  ]
}

La clé est émise depuis les paramètres, affichée une seule fois, puis conservée uniquement sous forme d’empreinte. Les agents arrivent à l’état de brouillon : rien de ce qu’une personne a déjà accepté n’est écrasé, et une modification venue de chez vous ouvre une revue au lieu de réécrire la déclaration en silence.

La description lisible par une machine de la requête et de chaque réponse se trouve à l’adresse /api/v1/openapi sous la forme d’un document OpenAPI 3.1.

Vérification du dossier de preuves

Chaque dossier porte l’empreinte de son propre contenu. Toute personne qui détient un dossier peut demander à la plateforme si cette empreinte est bien celle enregistrée : c’est ce qui rend le dossier vérifiable une fois sorti de votre système d’information.

GET /api/evidence-pack/<reviewId>/verify

{
  "content_sha256": "…",
  "signature_ed25519": "…",
  "signing_key_id": "vidimus-pack-…",
  "verified": true
}

La moitié publique de la clé de signature est publiée à l’adresse /.well-known/vidimus-signing-keys.json, si bien qu’un tiers peut contrôler la signature sans rien avoir à nous demander.

Format du dossier de preuves

Le dossier est un PDF dont l’ordre des sections est fixe : qui en a lu un se repère dans tous les autres. Les neuf sections, dans l’ordre : synthèse pour la direction, profil de l’agent, décomposition du risque, couverture réglementaire, résultats des tests, liste de contrôle, décision du relecteur, piste d’audit, et une annexe qui nomme les versions du corpus, de la banque de motifs et du modèle juge utilisées par la campagne.

Deux propriétés comptent pour un auditeur. Chaque dossier est immuable et numéroté : une ré-édition produit une nouvelle version au lieu de modifier l’ancienne. Et chaque obligation porte le texte littéral du règlement dont elle est tirée, si bien qu’un désaccord porte sur le droit et non sur notre résumé.

Le registre de classification est un document distinct et immuable qui couvre la classification juridique, le rôle d’opérateur, le filtrage au titre de l’Article 5, la transparence de l’Article 50 et la dérogation de l’Article 6(3), avec l’empreinte de son propre contenu imprimée en première page.

Les interfaces par lesquelles nous testons

Vidimus atteint votre agent par l’interface qu’il expose déjà : requête et réponse HTTP simples, flux server-sent events, le Model Context Protocol, ou un point d’entrée agent-à-agent avec sa carte publiée. Les secrets d’accès sont conservés dans un coffre à clés européen et ne sont jamais écrits dans les journaux ni dans un dossier.

Les appels d’outil sont observés sur le réseau : un agent qui prétend escalader sans le faire est démasqué par la transcription, et non par la description qu’il donne de lui-même.