Durée : 3 minutes Pour qui : régulateurs · partenaires · auditeurs · n'importe qui ayant un hash à vérifier Pré-requis : aucun (page publique, sans connexion)
CyberPassport propose une page de vérification publique qui permet de confirmer qu'un hash de rapport correspond bien à un scellement enregistré dans la plateforme — sans avoir besoin d'un compte.
Quand utiliser cette page ?
- Vous recevez un rapport CyberPassport (PDF imprimé, screenshot, email) et vous voulez vérifier qu'il est authentique avant de le considérer dans une décision (achat, audit, certification, dossier régulatoire).
- Vous êtes un régulateur (OFCS, BACS, autorité de surveillance) et vous voulez attester qu'une PME vous a bien fourni la version qu'elle avait à un moment T.
- Vous êtes un partenaire d'affaires et vous voulez confirmer que le rapport reçu de votre fournisseur n'a pas été modifié depuis.
Étape 1 — Récupérer le hash
Le hash apparaît dans 3 endroits :
Dans le rapport imprimé (PDF)
Bloc en haut du rapport :
Rapport scellé · Self-hash · SHA-256 · 0x4a8b1f2e…
Scellé le 23 mai 2026
Vérification publique : https://www.cyberpassport.ch/verify/4a8b1f2e…
📸 Emplacement capture d'écran : bloc de scellement dans un PDF
L'URL de vérification est imprimée en clair — pour la taper, prenez le hash complet (64 caractères hexadécimaux après 0x) ou suivez le lien directement.
Dans l'interface auditeur
Badge en haut du rapport :
✓ Rapport scellé · 0x4a8b…1f2e
Self-hash · scellé le 23 mai 2026
📸 Emplacement capture d'écran : badge de scellement dans /audit/{slug}
Cliquer le badge ouvre la page de vérification dans un nouvel onglet.
Communiqué par l'émetteur
L'organisation (ou son auditeur) peut vous communiquer le hash par email ou téléphone. Format attendu :
- 64 caractères hexadécimaux (0-9, a-f), minuscules
- Sans préfixe
0x(ou avec — peu importe, vous pouvez le retirer)
Étape 2 — Ouvrir la page de vérification
Aller sur /verify/[hash] en remplaçant [hash] par les 64 caractères.
Exemple :
https://www.cyberpassport.ch/verify/4a8b1f2e9d3c7e8f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f2a1b6c5d4e3f
Vous pouvez aussi simplement cliquer le lien depuis le PDF ou le badge.
Étape 3 — Lire le résultat
Cas 1 — Hash valide et actif ✅
Rapport scellé vérifié
Hash SHA-256 : 4a8b1f2e9d3c…
Niveau de garantie : Self-hash (SHA-256)
Scellé le : 23 mai 2026 à 14:23
État : ✓ Actif — ce hash correspond au scellement en vigueur.
📸 Emplacement capture d'écran : page /verify avec résultat vert « Actif »
Conclusion : le rapport que vous lisez correspond exactement à ce qui a été scellé par l'organisation à la date indiquée. Aucune modification depuis.
Cas 2 — Hash valide mais remplacé ⚠️
État : ⚠ Remplacé par un scellement plus récent.
Ce hash atteste l'état du rapport à sa date de scellement,
le rapport a depuis été modifié et un nouveau scellement
a été émis.
Conclusion : le rapport en votre possession est authentique (il a bien été produit par CyberPassport à la date du scellement), mais l'organisation a publié une version plus récente depuis. Si votre décision dépend de la version la plus récente, demandez à l'organisation son nouveau hash.
⚠️ Important : un hash remplacé reste vérifiable indéfiniment. C'est par design : pour les audits historiques (« voici l'état de la conformité de ce fournisseur au 23 mai 2026 »).
Cas 3 — Hash inconnu
Aucun scellement ne correspond à ce hash dans CyberPassport.
Vérifiez la chaîne de caractères ou contactez l'émetteur
du rapport pour obtenir le hash original.
📸 Emplacement capture d'écran : page /verify avec message « Hash inconnu »
Conclusion possible :
- Erreur de saisie (caractère manquant ou en trop)
- Le rapport est frauduleux (quelqu'un a inventé un hash)
- Le rapport vient d'une autre instance CyberPassport (rare en pratique)
🟣 Astuce : vérifiez à la loupe que vous avez bien 64 caractères hexadécimaux. Une erreur de saisie est l'explication la plus probable.
Cas 4 — Format invalide
Si vous tapez un hash trop court, trop long ou contenant des caractères non-hex (ex: lettre z) :
Hash invalide
Un hash SHA-256 valide est constitué de 64 caractères
hexadécimaux (0-9, a-f).
Action : corriger la saisie.
Pourquoi c'est utile — exemples concrets
Exemple 1 — Régulateur
Je suis l'OFCS et je reçois le rapport CyberPassport d'une PME dans un dossier de subvention. Comment être sûr que la PME ne m'a pas envoyé un rapport bidouillé ?
Réponse : note le hash imprimé dans le PDF, ouvre /verify/{hash}. Si la page confirme « Actif » + date cohérente avec ce que la PME a déclaré → le rapport est authentique.
Exemple 2 — Grand groupe horloger
Je suis CISO d'un grand groupe. Mon fournisseur m'a partagé son rapport CyberPassport il y a 6 mois. Je voudrais re-vérifier qu'il était bien valide à l'époque.
Réponse : ouvre /verify/{hash}. Même si le fournisseur a publié 3 versions depuis, le hash d'origine reste vérifiable et atteste l'état à T-6 mois.
Exemple 3 — Auditeur Cyber-Safe officiel
Avant de mener mon audit Cyber-Safe officiel, j'ai consulté l'auto-évaluation préparatoire de la PME. Comment puis-je tracer cette version dans mon dossier d'audit ?
Réponse : note le hash, archive le PDF avec le hash dans son nom de fichier (ex: acme_sa_2026-05-23_4a8b1f2e.pdf). Six mois plus tard, l'audit officiel peut faire référence à cette version précise.
À propos du niveau de garantie « Self-hash »
Le niveau de garantie actuel en v0.9 est « Self-hash » — c'est CyberPassport qui calcule et stocke le hash, sans tiers de confiance externe.
Ce que ça garantit ✅
- L'intégrité du rapport : si une seule virgule change, le hash change.
- L'antériorité côté CyberPassport : si le hash existe en base avec une date, on sait qu'il a été calculé à cette date.
Ce que ça ne garantit pas (encore) ❌
- L'opposabilité légale : un tribunal pourrait théoriquement contester la date interne CyberPassport.
- L'identité du signataire : on sait que l'organisation X a scellé son rapport, mais pas qu'une personne physique précise l'a signé.
Roadmap (information)
- V1 : ajout d'un horodatage qualifié par une autorité TSA externe (preuve de date opposable à un tiers).
- V2 : ajout d'une signature qualifiée eIDAS de la conclusion d'auditeur (preuve d'identité).
Ces niveaux supérieurs s'ajouteront à seal_kind (tsa_timestamped, eidas_qualified) sans casser les hashes Self-hash existants.
Limites pratiques
- La vérification se fait en ligne uniquement (besoin d'un accès à
cyberpassport.ch). - Pas d'API publique de vérification en v0.9 — la vérification passe uniquement par l'UI. (API prévue plus tard.)
- Le hash est un résumé cryptographique du rapport, pas du PDF. Si vous modifiez la mise en page du PDF (mais pas le contenu sémantique), le hash reste le même. À l'inverse, si vous modifiez le contenu (même 1 mot), le hash change radicalement.