Gouvernance documentaireChecklist de publication

Checklist de publication

Contrôles obligatoires avant de rendre une nouvelle page ou une nouvelle version de la documentation Orbit accessible.

Avant chaque publication

Classification

  • Chaque nouvelle page possède une audience explicite.
  • Chaque contenu sensible a été extrait d’une page publique.
  • Aucun chemin n’est référencé plusieurs fois avec des ACL différentes.
  • Les groupes internes héritent d’un public: false explicite.
  • Les pages restreintes ont des access-roles explicites ou hérités d’un parent contrôlé.

Public

  • Aucun secret, token, credential ou endpoint interne.
  • Aucun coût fournisseur non destiné au public.
  • Aucun détail de threat model exploitable inutilement.
  • Aucun runbook interne.
  • Aucun commentaire source sensible copié dans la page.
  • Toute roadmap publique est volontairement publiable.

Pages protégées

Tester au minimum avec :

  1. visiteur anonyme ;
  2. rôle customer ;
  3. rôle support ;
  4. rôle product ;
  5. rôle engineering ;
  6. rôle ops ;
  7. rôle security ;
  8. rôle finance ;
  9. rôle admin *.

Surfaces secondaires

Pour une page restreinte, vérifier qu’elle n’apparaît pas pour un utilisateur non autorisé dans :

  • sidebar ;
  • breadcrumbs/navigation ;
  • recherche ;
  • résultats AI Assistant ;
  • export markdown ;
  • sitemap ;
  • llms.txt ;
  • metadata/OG ;
  • accès direct à son URL.

Embeds

  • La page parente et la ressource embarquée ont le même niveau de sécurité.
  • Une iframe interne possède sa propre authentification serveur.
  • Une URL de fichier public n’est jamais utilisée pour un document confidentiel.
  • Les embed keys sont séparées par environnement et origin.

Repository

  • Le repo source est privé.
  • Aucun secret n’est commité.
  • Les examples n’utilisent que des valeurs fictives.
  • Les fichiers supprimés ne restent pas référencés dans documentation.json.

Revue périodique

Chaque trimestre :

  • auditer les rôles et anciens utilisateurs ;
  • tester les pages par rôle ;
  • vérifier les pages devenues publiques par héritage ;
  • contrôler llms.txt, sitemap et robots ;
  • revoir les embeds ;
  • revalider la classification des pages ;
  • supprimer les rôles devenus inutiles.