Checklist de publication
Contrôles obligatoires avant de rendre une nouvelle page ou une nouvelle version de la documentation Orbit accessible.
Avant chaque publication
Classification
- Chaque nouvelle page possède une audience explicite.
- Chaque contenu sensible a été extrait d’une page publique.
- Aucun chemin n’est référencé plusieurs fois avec des ACL différentes.
- Les groupes internes héritent d’un
public: falseexplicite. - Les pages restreintes ont des
access-rolesexplicites ou hérités d’un parent contrôlé.
Public
- Aucun secret, token, credential ou endpoint interne.
- Aucun coût fournisseur non destiné au public.
- Aucun détail de threat model exploitable inutilement.
- Aucun runbook interne.
- Aucun commentaire source sensible copié dans la page.
- Toute roadmap publique est volontairement publiable.
Pages protégées
Tester au minimum avec :
- visiteur anonyme ;
- rôle
customer; - rôle
support; - rôle
product; - rôle
engineering; - rôle
ops; - rôle
security; - rôle
finance; - rôle admin
*.
Surfaces secondaires
Pour une page restreinte, vérifier qu’elle n’apparaît pas pour un utilisateur non autorisé dans :
- sidebar ;
- breadcrumbs/navigation ;
- recherche ;
- résultats AI Assistant ;
- export markdown ;
- sitemap ;
llms.txt;- metadata/OG ;
- accès direct à son URL.
Embeds
- La page parente et la ressource embarquée ont le même niveau de sécurité.
- Une iframe interne possède sa propre authentification serveur.
- Une URL de fichier public n’est jamais utilisée pour un document confidentiel.
- Les embed keys sont séparées par environnement et origin.
Repository
- Le repo source est privé.
- Aucun secret n’est commité.
- Les examples n’utilisent que des valeurs fictives.
- Les fichiers supprimés ne restent pas référencés dans
documentation.json.
Revue périodique
Chaque trimestre :
- auditer les rôles et anciens utilisateurs ;
- tester les pages par rôle ;
- vérifier les pages devenues publiques par héritage ;
- contrôler
llms.txt, sitemap et robots ; - revoir les embeds ;
- revalider la classification des pages ;
- supprimer les rôles devenus inutiles.
Was this page helpful?