IA PROUVABLE

Qu’est-ce que l’IA prouvable ?

Un nom de catégorie pour ce qui manquait à l’IA en milieu réglementé : pouvoir prouver — mathématiquement et cryptographiquement — qu’un agent IA n’a pas pu franchir la ligne que vous avez tracée, et vous remettre un artefact que vous vérifiez vous-même, sans faire confiance au fournisseur qui l’a produit.

01 — La question à laquelle personne ne pouvait répondre

Pouvez-vous prouver que votre agent n’a pas pu ?

Demandez à un fournisseur de surveillance si un agent IA est resté dans ses règles, et la réponse honnête est une variante de on a regardé, et rien n’avait l’air anormal. Garde-fous, red teaming, évaluations, un LLM qui note un autre LLM — tout cela observe, échantillonne et décrit. Cela vous dit ce qui était probablement correct dans les conditions que vous avez testées.

Aucun ne prouve. Une preuve n’est ni un récit sur le comportement, ni un motif statistique autour de lui. C’est une garantie formelle qu’une chose précise ne peut pas se produire — sur tous les cas d’une classe, pas sur ceux que vous avez échantillonnés.

La détection vous dit que rien n’avait l’air anormal. Une preuve vous dit que la chose anormale est impossible.

RECHERCHE — LE CHIFFRE DERRIÈRE CETTE PHRASELa fenêtre de détection a duré 5,5× plus longtemps que toute l’attaqueQuatre échecs de confinement d’agents en 2026, agrégés — avec les chiffres dérivés, le calcul et les limites énoncées en entier.

02 — Le recadrage

Pas « probablement sûr ». Prouvé impossible — et vous repartez avec la preuve.

Un modèle qui juge un modèle est influençable : on peut lui faire changer de verdict, parce qu’il est lui-même un système probabiliste. Un solveur, non. Quand nous prouvons qu’une règle tient, nous ne notons pas une trajectoire — nous montrons qu’aucune exécution de cette classe ne viole la règle, pour un nombre d’étapes non borné.

C’est la seconde moitié que le marché n’offre pas aujourd’hui. La vérification formelle existe — mais elle vit à l’intérieur d’un nuage que vous ne pouvez pas auditer, ou elle arrive sous forme de rapport de consultation. Dans les deux cas, vous ne repartez pas avec la preuve en main. Nous vous remettons l’artefact, et un vérificateur indépendant le recontrôle hors ligne.

03 — Ce que « prouvable » veut dire, précisément

Deux couches sur chaque surface.

L’IA prouvable n’est pas une impression. Sur chaque surface où nous intervenons — actions d’agents, code, cryptographie — il y a deux couches distinctes, et une seule est la vraie barrière.

COUCHE 1 · DÉTECTION

Large. Probabiliste.

Signale ce qui a l’air anormal, partout. Utile, et tout le monde dans le domaine en fait une version. Ça peut rater, et ça se discute.

COUCHE 2 · PREUVE

Étroite. Absolue.

Sur la classe prouvable, UNSAT — aucun cas ne viole la règle. Pas « on n’en a pas trouvé ». Il n’en existe aucun, et l’artefact le dit sous une forme que n’importe qui peut recontrôler.

01 · PROUVER

Z3 / Spacer

Le solveur synthétise lui-même l’invariant inductif et prouve que la règle tient sur toutes les trajectoires.

02 · SCELLER

Post-quantique

Chaîne d’empreintes SHA3-512, signée Ed25519 + ML-DSA-65 (FIPS 204). Toute altération est détectable.

03 · VÉRIFIER

Hors ligne

Un vérificateur indépendant recontrôle l’artefact scellé sans jamais nous contacter.

04 — Comment la preuve est construite

Nous ne vous demandons pas de croire la découverte.

Un solveur qui trouve un invariant est commode mais n’est pas une preuve — il faudrait croire la recherche. Alors avant tout scellement, nous ré-extrayons l’invariant inductif et déchargeons ses conditions de vérification en UNSAT dans un solveur neuf, dérivées de l’obligation de preuve elle-même. La découverte et le recontrôle sont séparés exprès.

La politique que le prouveur lit et la politique que le runtime applique viennent d’ un seul compilateur, pas de deux encodages recopiés à la main — un contrôle différentiel fait échouer la compilation si les deux divergent. Deux artefacts qui doivent s’accorder, avec quelque chose qui casse quand ce n’est pas le cas.

04b — La surface honnête

Ce que nous vous demandons bel et bien de croire, nommé.

La base cryptographique, ce sont les standards du NIST — SHA3-512, Ed25519, ML-DSA-65 (FIPS 204) — pas de la cryptographie maison. Ces hypothèses sont négligeables dans le paramètre de sécurité.

Le reste, nous le nommons au lieu de le cacher : la décision UNSAT du solveur (atténuée par le recontrôle indépendant ci-dessus), le fait que le modèle encode fidèlement la politique (tenu par la discipline du compilateur unique), et le fait que le seuil déclaré est le chiffre choisi par votre entreprise — nous prouvons que la configuration reste sous la limite, pas que la limite est la bonne.

Une limite que vous énoncez est un atout. La même limite passée sous silence est ce qui explose en revue.

05 — L’artefact

Un certificat scellé que vous emportez avec vous.

Chaque décision gouvernée émet une trace autonome qui lie l’identité, la portée, l’autorité, la décision, la preuve et le changement d’état qui en résulte. Les traces s’accumulent en un flux append-only chaîné par empreintes — modifier une entrée casse toutes celles qui suivent.

Le sceau porte un témoin temporel, et il est honnête sur la force de ce témoin : il annonce l’un de borné, unilatéral, auto-déclaré ou aucun — de sorte que « conforme aux règles à ce moment-là » est étayé, jamais supposé. Si le réseau est coupé, le sceau se dégrade honnêtement au lieu de simuler un horodatage.

SEALED · ED25519 · ML-DSA-65 · FIPS 204 · 

06 — Ce que ce n’est pas

L’IA prouvable n’est pas un changement d’étiquette.

Pas de la surveillance

L’observabilité décrit l’exécution pour déboguer. Elle n’autorise pas, et elle ne prouve pas. Vous pouvez avoir les deux — ce sont des choses différentes.

Pas un LLM juge

Un modèle qui note un modèle est probabiliste et influençable. On ne fait pas changer d’avis l’UNSAT d’un solveur.

Pas une enclave sécurisée

Une enclave atteste que le code s’est exécuté intact. Il peut quand même prendre une séquence d’actions non autorisée. Nous attestons de la forme de la trajectoire elle-même.

Pas de la chaîne de blocs

Aucun jeton, aucune chaîne publique, aucune émission. L’intégrité cryptographique utilisée là où elle a sa place — dans un runtime d’entreprise.

Pas la sûreté du planificateur

Une injection d’invite peut compromettre le planificateur. Nous sommes le confinement : même compromis, un planificateur ne peut pas produire une exécution valide au regard de la preuve hors de son contrat. Le durcissement en amont est distinct et nécessaire.

07 — Ce que ça ne règle pas

Primitive tranchante, arêtes vives.

Valide selon la politique n’est pas une bonne politique

Nous prouvons que l’agent est resté à l’intérieur de la frontière fixée par la politique. Nous ne disons rien sur le fait que cette frontière ait été bien choisie. Une politique qui autorise un préjudice produit une preuve valide d’une exécution nuisible mais autorisée.

Une preuve ne peut pas conférer l’autorité

Nous prouvons que l’action est restée dans la politique en vigueur, et que la politique n’est pas opérante tant qu’un quorum désigné n’a pas doublement signé son empreinte exacte — affaiblissez un garde après la signature et le schéma cesse d’être applicable. Ce que nous ne pouvons pas établir se situe en amont de tout code : que les personnes qui détiennent ces clés avaient le droit de les détenir, que leur mandat est toujours en cours et dans sa portée, ou que celui qui refuse de signer est protégé quand il le fait. On peut rendre une barrière incontournable. Le droit de l’ouvrir vient d’ailleurs.

Autorisé n’est pas sûr

Une action pleinement autorisée peut rester la mauvaise action dans le monde réel. Nous gouvernons la trajectoire, pas la sagesse des capacités que vous avez accordées.

Du code hostile dans le même processus, c’est de la physique

Du code hostile arbitraire qui partage le runtime peut appeler un effet directement. C’est vrai pour tout le monde dans cette catégorie — nous le nommons dans le code au lieu de le maquiller.

La composition a une frontière — et elle a bougé

Six axes de fractionnement sont prouvés fermés sur toutes les séquences plutôt que sur un large échantillon : le montant, le temps — à largeur de fenêtre arbitraire — le nombre de comptes — à largeur d’éclatement non bornée — les types d’action combinés, l’argent acheminé via des entités intermédiaires à profondeur de sauts arbitraire, et la vélocité, prouvée avec les quatre contrôles de montant en vigueur, parce que la rafale est précisément le cas qu’ils approuvent tous. Cinq reposent sur un invariant inductif que le solveur a dû découvrir ; le résultat à fenêtre fixe, lui, se ferme par contradiction directe. Nous disons lequel est lequel plutôt que de laisser un seul mot couvrir les deux.

Une preuve ne peut pas sourcer ce que vous ne voyez pasFEUILLE DE ROUTE

La preuve d’empilement ferme la route à une condition : que la valeur puisse être attribuée à son origine. Que cette attribution soit obtenable d’une institution à l’autre est une question de données et de droit, pas une question de solveur — une autre question, avec un autre responsable. Des origines simultanées partageant un intermédiaire, une réserve mélangée attribuée au prorata, et un rythme mesuré par entité à travers les comptes restent ouverts. L’anomalie comportementale — « inhabituel pour ce client » — n’est pas du tout une propriété de seuil, et rien ici ne la traite.

08 — Correspondance réglementaire

Répondre aux questions de l’examinateur à partir de l’artefact.

La structure preuve-et-sceau correspond aux attentes actuelles de surveillance pour l’IA agentique — le sous-ensemble applicable et vérifiable par machine, pas une traduction marketing. Une entreprise répond à « montrez-moi qu’il n’a pas pu » à partir de la trace scellée plutôt que d’un récit.

OSFI E-23AMF (Québec)CRI FS AI RMFAIUC-1FINRA / SEC context

Angle d’entrée : les services financiers canadiens réglementés. La correspondance porte sur les objectifs de contrôle applicables par machine, ce n’est pas une revendication de couverture complète des cadres.

09 — Le rôle d’Ironproof

Un moteur. Plusieurs surfaces. Honnête sur chacune.

Un seul moteur de preuve et de sceau anime toutes les surfaces. Nous énonçons la maturité surface par surface plutôt que de les mélanger.

Preuve sur les actions d’agents
la frontière qu’un agent ne peut pas franchir — le moteur principal
CONSTRUIT
Sceau post-quantique
SHA3-512 + Ed25519 + ML-DSA-65, chaîné par empreintes sur chaque décision gouvernée
CONSTRUIT
Preuve sur le code
de vrais défauts, un PoC exécutable, une reproduction scellée — un levier de crédibilité, pas le titre
CONSTRUIT
Vérificateur hors ligne public + spécification canonique
le point d’entrée « vérifiez vous-même » — un dossier scellé se contrôle octet par octet, sans réseau et sans code Ironproof
CONSTRUIT
Racine de confiance ancrée publiquement
la racine de signature est publiée sous deux noms indépendants que vous pouvez consulter vous-même — la substituer exige de changer les deux
CONSTRUIT

10 — La phrase, une dernière fois

Nous prouvons ce qui peut être prouvé, nous le scellons en post-quantique, et n’importe qui le vérifie hors ligne — sans avoir à nous croire.

IA PROUVABLE

SEALED · ED25519 · ML-DSA-65 · FIPS 204 · 

Prouvez votre infrastructure.

Démarrez un pilote et transformez votre politique en garanties applicables et vérifiables de façon indépendante.