Ce que prouve, et ne prouve pas, un pivot d'infrastructure technique
Un partage d'infrastructure entre deux sites établit un lien technique, pas un lien entre opérateurs : hiérarchie de force probante et règle du recoupement.
À retenir
- Un pivot technique établit qu'un élément d'infrastructure est partagé à un instant donné, jamais qu'un lien existe entre les opérateurs qui l'utilisent.
- La mutualisation commerciale de l'hébergement et de l'outillage produit à elle seule l'essentiel des coïncidences observées lors d'un pivot.
- Tous les éléments techniques n'ont pas la même force probante : la rareté de l'élément partagé et le nombre d'éléments convergents la déterminent.
- Un rapprochement technique ne devient exploitable qu'après recoupement par un élément d'une autre nature, éditorial, temporel ou de mode opératoire.
Le pivot technique, geste courant de l'investigation en sources ouvertes
Une investigation en sources ouvertes progresse souvent par pivots : partant d'un objet identifié, un nom de domaine, une adresse de messagerie, un identifiant de certificat ou une adresse de serveur, l'analyste cherche d'autres objets qui partagent un même élément d'infrastructure technique, dans l'espoir de relier des entités jusque là considérées comme distinctes. Ce geste, rapide à exécuter et souvent automatisable, occupe une place centrale dans la méthode.
Sa popularité tient à sa simplicité apparente : deux noms de domaine qui pointent vers la même adresse de serveur, ou deux sites qui partagent le même identifiant de suivi, semblent indiquer un lien évident entre leurs opérateurs. Cette apparence d'évidence est précisément ce qui rend le pivot technique risqué s'il n'est pas manié avec la rigueur que sa simplicité laisse croire inutile.
Le risque n'est pas que le pivot technique soit sans valeur, il en a une, mais qu'il soit interprété comme une preuve de lien entre opérateurs alors qu'il ne prouve, au mieux, qu'un partage d'infrastructure, ce qui n'est pas la même chose. Distinguer ces deux niveaux, le lien d'infrastructure et le lien entre entités qui l'utilisent, conditionne la valeur de toute conclusion tirée d'un pivot.
Ce qu'un pivot prouve réellement : le lien technique, rien de plus
Un pivot technique établit, quand il est correctement mené, qu'un élément d'infrastructure est partagé entre deux objets observés à un moment donné. Il n'établit rien de plus par construction : ni que les opérateurs de ces deux objets se connaissent, ni qu'ils poursuivent un objectif commun, ni même qu'ils ont choisi ce partage en connaissance de cause plutôt que de le subir comme un effet de l'organisation du marché de l'hébergement.
Cette limite tient à la nature des ressources techniques concernées, qui sont pour l'essentiel des ressources commerciales standardisées, vendues à grande échelle par un nombre restreint de fournisseurs. Le partage d'une telle ressource entre deux objets dit d'abord quelque chose sur le marché de l'hébergement, sur ses acteurs dominants et sur les choix économiques qui orientent la majorité des clients vers un nombre limité d'offres, avant de dire quoi que ce soit sur une relation entre ces deux objets.
Confondre le niveau de l'infrastructure et le niveau des entités qui l'utilisent est l'erreur la plus fréquente dans l'usage du pivot technique. Une infrastructure partagée est un fait vérifiable et objectif ; une relation entre opérateurs est une hypothèse qui reste à établir par d'autres moyens, et le pivot technique, seul, ne permet pas de franchir cet écart.
La mutualisation, principale source de coïncidences massives
L'hébergement mutualisé, où un même serveur physique ou virtuel héberge un grand nombre de sites indépendants pour réduire les coûts, produit à lui seul l'essentiel des coïncidences observées lors d'un pivot par adresse de serveur. Deux sites sans aucun rapport entre leurs opérateurs peuvent partager la même adresse simplement parce qu'ils ont souscrit, indépendamment, à la même offre d'hébergement bon marché.
Le même phénomène s'observe avec les outils d'analyse d'audience, les gabarits de site prêts à l'emploi, ou les services de messagerie professionnelle, dont chacun regroupe un nombre d'utilisateurs sans rapport les uns avec les autres qui dépasse largement toute logique de réseau organisé. Un identifiant de suivi partagé, par exemple, peut résulter d'un gabarit de site copié tel quel par plusieurs créateurs indépendants, sans qu'aucun lien n'existe entre eux.
Cette échelle de la mutualisation signifie qu'un pivot technique isolé, sur un marché d'hébergement ou d'outillage largement concentré, produit un nombre de faux rapprochements qui peut dépasser de loin le nombre de rapprochements réels. Ignorer ce fond de coïncidences massives conduit à surestimer systématiquement la force probante de tout rapprochement technique pris isolément.
Classer les rapprochements par force probante décroissante
Tous les pivots techniques ne se valent pas. Un élément d'infrastructure rare, coûteux à obtenir, ou nécessitant une configuration spécifique choisie délibérément par un opérateur, pèse davantage qu'un élément massivement partagé par construction commerciale. Un certificat configuré de façon atypique, ou une combinaison inhabituelle de plusieurs éléments techniques réunis sur le même objet, pèse ainsi plus qu'un simple partage d'adresse de serveur sur une offre d'hébergement grand public.
La force probante d'un rapprochement technique croît également avec le nombre d'éléments distincts qui convergent sur le même lien : un partage isolé d'un seul élément courant reste faible, quand plusieurs éléments rares et indépendants les uns des autres pointent simultanément vers le même rapprochement, la probabilité d'une coïncidence fortuite diminue fortement.
Établir cette hiérarchie avant de lancer une investigation, plutôt que de la reconstituer après coup pour justifier une conclusion déjà pressentie, protège contre le biais qui consiste à choisir, parmi plusieurs pivots possibles, celui qui confirme l'hypothèse de départ. La hiérarchie doit être fixée sur la rareté et le coût de l'élément partagé, pas sur la commodité du récit qu'il permet de construire.
La règle du recoupement par une autre nature d'élément
Quel que soit son rang dans la hiérarchie de force probante, un rapprochement d'infrastructure technique reste, seul, insuffisant pour conclure à un lien entre opérateurs. La règle méthodologique à observer est celle du recoupement par un élément d'une nature différente : un contenu éditorial distinctif partagé, une chronologie d'activité coïncidente, un mode opératoire reconnaissable, ou tout autre indice qui ne provient pas de la même couche d'infrastructure que le pivot initial.
Ce recoupement par une nature différente d'élément écarte l'hypothèse que le lien observé résulte uniquement d'une mutualisation commerciale, en apportant un indice dont la source de coïncidence fortuite est structurellement différente de celle qui affecte l'infrastructure technique. Deux indices de nature différente qui convergent ont beaucoup moins de chances de partager la même cause de coïncidence fortuite qu'un seul indice, quelle que soit sa force apparente.
NewsCore recoupe systématiquement un rapprochement d'infrastructure avec des signaux éditoriaux et temporels d'une autre nature sur www.newscore.fr avant de relier deux objets dans un même dossier, ce qui limite le nombre de faux rapprochements présentés comme des liens établis.
Cette règle marque aussi la limite du présent exercice : établir qu'un lien technique existe entre deux objets ne dit rien de l'identité ni des intentions d'un éventuel commanditaire derrière ces objets, question qui relève d'un travail d'imputation distinct, appuyé sur d'autres méthodes que le seul examen de l'infrastructure. Le pivot technique documente une architecture ; il ne désigne pas un responsable.
Questions fréquentes
Un partage d'adresse de serveur suffit-il à établir un lien entre deux sites ? Non : ce partage établit seulement un lien d'infrastructure, qui peut résulter d'une simple coïncidence commerciale sur un marché d'hébergement mutualisé largement concentré. Il faut un recoupement par un élément d'une autre nature, éditorial ou temporel par exemple, avant de conclure à un lien entre les opérateurs des deux sites.
Pourquoi la mutualisation produit-elle autant de coïncidences ? Parce qu'un nombre restreint de fournisseurs d'hébergement et d'outillage regroupe un très grand nombre de clients indépendants entre eux, ce qui fait qu'un partage d'élément technique courant se produit statistiquement souvent sans aucun rapport entre les opérateurs concernés.
Tous les éléments techniques ont-ils la même force probante ? Non : un élément rare, coûteux ou configuré de façon atypique pèse davantage qu'un élément massivement partagé par construction commerciale, et la convergence de plusieurs éléments rares et indépendants renforce la force probante bien plus qu'un seul élément, quelle que soit sa nature.
Le pivot technique permet-il d'identifier un commanditaire derrière une opération ? Non : il documente un lien d'architecture entre deux objets, pas l'identité ni les intentions d'un éventuel commanditaire. Cette dernière question relève d'un travail d'imputation distinct, qui s'appuie sur d'autres méthodes que le seul examen des rapprochements d'infrastructure.