Gouvernance documentaireChecklist de publication

Checklist de publication

Contrôles obligatoires avant de rendre accessible une nouvelle page ou une nouvelle version de la documentation BoostEcom.

Avant chaque publication

Audits

  • node scripts/audit-docs.mjs passe.
  • node scripts/audit-boostecom-claims.mjs --app <clone frais de l’app> passe.

Classification

  • Chaque nouvelle page possède une audience explicite dans documentation.json.
  • Chaque contenu sensible a été extrait d’une page publique.
  • Aucun chemin n’est référencé plusieurs fois.
  • Les groupes internes héritent d’un public: false explicite et de rôles.
  • Aucune page ne tient de liste de travail restant, de statut ou de décision ouverte : ils vivent sur Reste à faire.

Public

  • Aucun secret, token, credential ni nom de variable sensible.
  • Aucun coût fournisseur, majoration ou marge.
  • Aucune route d’administration (/admin, /ops) ni runbook.
  • Aucun détail de threat model exploitable.
  • Aucun lien vers une page protégée.

Faits

  • Chaque fait cite le chemin de l’app qui le prouve.
  • Aucun prix n’est recopié : les prix vivent dans PLAN_PRICING de l’app et sur sa page /pricing.
  • Aucun ancien nom (surfaces opérateur retirées, anciens hôtes) hors de adr/, audits/ et engineering/migration/.

Pages protégées

Tester au minimum avec : visiteur anonyme, support, product, engineering, ops, security, finance, founder, admin *.

Pour une page restreinte, vérifier qu’elle n’apparaît pas pour un utilisateur non autorisé dans la barre latérale, la navigation, la recherche, les réponses de l’assistant IA, l’export markdown, le sitemap, llms.txt, les métadonnées et l’accès direct à son URL.

Repository

  • Le repo source est privé.
  • Aucun secret n’est commité.
  • Les fichiers supprimés ne restent pas référencés dans documentation.json.

Configuration Documentation.AI

  • Access Control est en mode Partial.
  • JWT ou OAuth 2.0 est activé pour les pages protégées.
  • Les claims utilisent accessRoles.
  • Le domaine docs.boostecom.app pointe vers Documentation.AI et non plus vers l’app.

Revue périodique

Chaque trimestre : auditer les rôles et anciens utilisateurs, tester les pages par rôle, vérifier les pages devenues publiques par héritage, contrôler llms.txt, sitemap et robots, supprimer les rôles devenus inutiles.