Accès, audiences & confidentialité
Le modèle de publication partielle qui sépare la documentation publique des pages internes de BoostEcom.
Principe
Le site Documentation.AI fonctionne en mode Partial avec JWT ou OAuth 2.0. Le repository reste privé.
Une seule documentation, interne par défaut. docs.boostecom.app porte toute la documentation de BoostEcom. Aujourd’hui, seul le groupe « Découvrir » (introduction, adresses officielles, concepts, glossaire) est public ; tout le reste (plateforme, agents, économie, opérations, ingénierie, ADR, audits, gouvernance) est protégé. La documentation destinée aux marchands, encore servie par l’app (https://www.boostecom.app/docs), arrivera ici comme onglets publics.
La visibilité n’est jamais déduite du nom d’un fichier : elle est déclarée dans documentation.json avec :
public: truepour une page ou un sous-arbre public ;public: falsepour un contenu protégé ;access-rolespour limiter un contenu protégé à certaines audiences.
Un contenu sensible ne doit jamais être « caché » visuellement dans une page publique. S’il doit être privé, il vit dans une page ou sous-page protégée.
Audiences
| Audience | Rôle JWT/OAuth | Usage |
|---|---|---|
| Public | aucun | Introduction, adresses, concepts, glossaire |
| Support | support | Agents, état de la plateforme |
| Produit | product | Plateforme, agents, économie, gouvernance |
| Ingénierie | engineering | Architecture, flotte, ADR, migration, audits, opérations |
| Opérations | ops | Runbooks, reste à faire |
| Sécurité | security | Audits |
| Finance | finance | Économie |
| Founder | founder | Tout le contenu protégé, dont la page Reste à faire |
| Admin | * | Toutes les pages protégées |
Les tokens peuvent porter plusieurs rôles.
Onglets et rôles
| Onglet | Visibilité | Rôles |
|---|---|---|
| Documentation : Découvrir | public | |
| Documentation : Interne | protégé | founder, product, engineering, support |
| Documentation : Gouvernance documentaire | protégé | founder, product, engineering |
| Plateforme | protégé | founder, product, engineering |
| Agents | protégé | founder, product, engineering, support |
| Économie | protégé | founder, finance, product |
| Opérations | protégé | founder, ops, engineering ; Reste à faire : founder, product, engineering, ops |
| Ingénierie | protégé | founder, engineering |
| Audits | protégé | founder, engineering, security |
Onglets publics à venir
Le centre d’aide et la documentation produit s’ajouteront comme onglets publics de la version « Actuelle », juste après l’onglet « Documentation » et avant les onglets protégés : "tab": "Centre d’aide" puis "tab": "Documentation produit", chacun avec "public": true, leurs pages sous help-center/ et produit/. Une page publique ne renvoie jamais vers une page protégée (scripts/audit-docs.mjs).
Règle d’héritage
La visibilité est définie au niveau le plus haut possible (l’onglet), puis surchargée seulement si nécessaire. Un groupe ajouté à un onglet protégé hérite de public: false et de ses rôles :
{
"tab": "Économie",
"public": false,
"access-roles": ["founder", "finance", "product"],
"groups": [
{ "group": "Plans et crédits", "pages": [{ "title": "Plans", "path": "economie/plans" }] }
]
}
Granularité
La frontière de sécurité est le nœud de navigation : onglet, groupe, page. Pour protéger une partie d’une page publique : l’extraire dans une sous-page protégée, et ne laisser dans la page publique qu’un résumé non sensible.
Ce qui n’est pas une ACL
- un accordéon fermé, un onglet MDX ;
- un bloc conditionnel côté navigateur,
display:none; - du JavaScript lisant l’utilisateur courant ;
- un lien non affiché ;
- une iframe protégée seulement par la page qui l’embarque.
Ces techniques personnalisent l’expérience ; elles ne contiennent jamais de secret.
Crawlers et IA
En mode Partial, seules les pages publiques doivent apparaître sur les surfaces publiques. Après chaque publication, vérifier /llms.txt, le sitemap, robots.txt, la recherche Documentation.AI, l’export markdown /md/ et l’accès direct par URL.
Règle du repository
Le GitHub BoostEcom/docs.boostecom.app reste privé. L’ACL de Documentation.AI protège le site publié, pas les fichiers d’un repository public.