Gouvernance documentaireAccès, audiences & confidentialité

Accès, audiences & confidentialité

Le modèle de publication partielle qui sépare la documentation publique des pages internes de BoostEcom.

Principe

Le site Documentation.AI fonctionne en mode Partial avec JWT ou OAuth 2.0. Le repository reste privé.

Une seule documentation, interne par défaut. docs.boostecom.app porte toute la documentation de BoostEcom. Aujourd’hui, seul le groupe « Découvrir » (introduction, adresses officielles, concepts, glossaire) est public ; tout le reste (plateforme, agents, économie, opérations, ingénierie, ADR, audits, gouvernance) est protégé. La documentation destinée aux marchands, encore servie par l’app (https://www.boostecom.app/docs), arrivera ici comme onglets publics.

La visibilité n’est jamais déduite du nom d’un fichier : elle est déclarée dans documentation.json avec :

  • public: true pour une page ou un sous-arbre public ;
  • public: false pour un contenu protégé ;
  • access-roles pour limiter un contenu protégé à certaines audiences.

Un contenu sensible ne doit jamais être « caché » visuellement dans une page publique. S’il doit être privé, il vit dans une page ou sous-page protégée.

Audiences

AudienceRôle JWT/OAuthUsage
PublicaucunIntroduction, adresses, concepts, glossaire
SupportsupportAgents, état de la plateforme
ProduitproductPlateforme, agents, économie, gouvernance
IngénierieengineeringArchitecture, flotte, ADR, migration, audits, opérations
OpérationsopsRunbooks, reste à faire
SécuritésecurityAudits
FinancefinanceÉconomie
FounderfounderTout le contenu protégé, dont la page Reste à faire
Admin*Toutes les pages protégées

Les tokens peuvent porter plusieurs rôles.

Onglets et rôles

OngletVisibilitéRôles
Documentation : Découvrirpublic
Documentation : Interneprotégéfounder, product, engineering, support
Documentation : Gouvernance documentaireprotégéfounder, product, engineering
Plateformeprotégéfounder, product, engineering
Agentsprotégéfounder, product, engineering, support
Économieprotégéfounder, finance, product
Opérationsprotégéfounder, ops, engineering ; Reste à faire : founder, product, engineering, ops
Ingénierieprotégéfounder, engineering
Auditsprotégéfounder, engineering, security

Onglets publics à venir

Le centre d’aide et la documentation produit s’ajouteront comme onglets publics de la version « Actuelle », juste après l’onglet « Documentation » et avant les onglets protégés : "tab": "Centre d’aide" puis "tab": "Documentation produit", chacun avec "public": true, leurs pages sous help-center/ et produit/. Une page publique ne renvoie jamais vers une page protégée (scripts/audit-docs.mjs).

Règle d’héritage

La visibilité est définie au niveau le plus haut possible (l’onglet), puis surchargée seulement si nécessaire. Un groupe ajouté à un onglet protégé hérite de public: false et de ses rôles :

{
  "tab": "Économie",
  "public": false,
  "access-roles": ["founder", "finance", "product"],
  "groups": [
    { "group": "Plans et crédits", "pages": [{ "title": "Plans", "path": "economie/plans" }] }
  ]
}

Granularité

La frontière de sécurité est le nœud de navigation : onglet, groupe, page. Pour protéger une partie d’une page publique : l’extraire dans une sous-page protégée, et ne laisser dans la page publique qu’un résumé non sensible.

Ce qui n’est pas une ACL

  • un accordéon fermé, un onglet MDX ;
  • un bloc conditionnel côté navigateur, display:none ;
  • du JavaScript lisant l’utilisateur courant ;
  • un lien non affiché ;
  • une iframe protégée seulement par la page qui l’embarque.

Ces techniques personnalisent l’expérience ; elles ne contiennent jamais de secret.

Crawlers et IA

En mode Partial, seules les pages publiques doivent apparaître sur les surfaces publiques. Après chaque publication, vérifier /llms.txt, le sitemap, robots.txt, la recherche Documentation.AI, l’export markdown /md/ et l’accès direct par URL.

Règle du repository

Le GitHub BoostEcom/docs.boostecom.app reste privé. L’ACL de Documentation.AI protège le site publié, pas les fichiers d’un repository public.