Le contenu
Texte, image, vidéo, fichier ou autre élément effectivement observé au moment de la collecte.
Collecte technique, contexte, intégrité, horodatage, empreintes numériques et précautions à prendre avant d'interpréter une information.
Une information trouvée en ligne ou dans un fichier n'est pas automatiquement une preuve. Avant toute interprétation, il est utile de comprendre d'où elle provient, comment elle a été collectée et ce qui permet de vérifier qu'elle n'a pas changé.
Une page Web, une photographie, une vidéo, un document, une métadonnée ou un journal technique peuvent contenir des informations utiles.
Lorsqu'une information est collectée, il est préférable de commencer par la décrire comme une donnée, un fichier, une trace ou un élément numérique.
Sa valeur dépend ensuite de nombreux facteurs : origine, contexte, méthode de collecte, intégrité, possibilité de vérification et interprétation.
Une collecte utile cherche à préserver l'information elle-même mais également les éléments nécessaires pour comprendre son origine et son contexte.
Texte, image, vidéo, fichier ou autre élément effectivement observé au moment de la collecte.
URL, page, service, fichier ou environnement depuis lequel l'information a été obtenue.
Texte environnant, titre, compte affiché, date visible et autres informations accompagnant l'élément.
Documenter le moment auquel l'information a été observée ou enregistrée permet de reconstruire une chronologie.
Format, taille, dimensions, métadonnées ou autres caractéristiques peuvent compléter la collecte.
Une empreinte cryptographique peut permettre de comparer ultérieurement le fichier conservé avec celui qui avait été collecté.
L'objectif est de séparer la collecte technique de l'analyse afin d'éviter qu'une hypothèse formulée trop tôt ne modifie la manière d'observer les données.
Identifier précisément ce qui est présent sans commencer par lui attribuer une signification.
Conserver les informations permettant de retrouver et comprendre la source.
Enregistrer l'élément avec une méthode adaptée à sa nature et au contexte.
Préserver les fichiers et informations utiles en limitant les transformations.
Contrôler l'intégrité et seulement ensuite analyser la signification des éléments conservés.
Une fonction de hachage comme SHA-256 calcule une empreinte à partir du contenu d'un fichier.
Deux fichiers strictement identiques produisent la même empreinte SHA-256. Une modification du contenu conduit, avec une très forte probabilité, à une empreinte différente.
Cela permet notamment de vérifier qu'un fichier conservé est identique à celui pour lequel l'empreinte avait été calculée.
L'empreinte ne démontre toutefois ni l'origine du fichier, ni son auteur, ni la véracité de son contenu.
Conserver uniquement une zone très limitée d'une page peut supprimer des informations nécessaires pour comprendre ce qui était réellement affiché.
Il faut distinguer la date associée au contenu, celle affichée par une plateforme, les dates techniques d'un fichier et le moment auquel la collecte a été réalisée.
Une date de collecte indique principalement qu'un élément a été observé ou enregistré à ce moment-là.
Elle ne permet pas automatiquement de déterminer quand le contenu a été créé, ni quand l'événement représenté s'est produit.
Une démarche technique rigoureuse distingue ce qui a été observé de ce qui est supposé, vérifié ou finalement interprété.
Ce qui est effectivement visible, mesurable ou présent dans les données collectées.
Une explication possible formulée à partir des observations disponibles.
Recherche d'informations complémentaires susceptibles de confirmer ou de contredire l'hypothèse.
Conclusion formulée en tenant compte des éléments disponibles et de leurs limites.
Une information peut être exacte sur le plan technique tout en étant insuffisante pour établir l'interprétation qui lui est attribuée.
Elle montre un affichage à un moment donné mais peut manquer d'informations sur la source, le fonctionnement de la page ou son contexte.
Il permet de comparer l'intégrité d'un fichier, pas d'identifier automatiquement son auteur ou sa source.
Il faut comprendre ce que représente précisément chaque horodatage avant de comparer plusieurs dates.
Sa présence constitue une information à examiner, pas une garantie automatique d'authenticité.
Même pseudonyme, même image ou donnée similaire peuvent constituer une piste nécessitant d'autres vérifications.
Préserver correctement un fichier constitue une démarche technique. Son utilisation et sa valeur dans une procédure relèvent d'une appréciation distincte.
Une méthode technique peut aider à conserver un fichier, documenter sa provenance, enregistrer le contexte disponible et contrôler ultérieurement son intégrité.
Elle ne transforme pas automatiquement l'information collectée en preuve de l'identité d'une personne, de l'auteur d'un contenu, de la date réelle d'un événement ou de la véracité de ce qui est représenté.
Lorsqu'un élément est destiné à une procédure ou à un contentieux, les exigences juridiques et probatoires applicables doivent être appréciées séparément de la seule conservation technique.
Les autres rubriques du Cyber Lab permettent d'examiner séparément les fichiers, métadonnées, médias, pages Web et méthodes techniques associées.
Comprendre simplement le hachage et son utilisation pour vérifier l'intégrité d'un fichier.
Lire le tutoriel →Examiner les propriétés techniques, dates et informations pouvant être associées à un fichier.
Explorer →Distinguer contenu visible, fichier multimédia, caractéristiques techniques et contexte de publication.
Explorer →Code source, ressources, requêtes réseau et mécanismes permettant d'afficher une page.
Explorer →Identifier les informations laissées par les fichiers, services et différents usages numériques.
Explorer →Comprendre comment scripts et programmes peuvent faciliter des opérations répétitives et documentées.
Explorer →La conservation technique est plus utile lorsqu'elle permet de revenir ultérieurement à l'information, à son origine et aux conditions dans lesquelles elle a été collectée.