Checklist de publication
Contrôles obligatoires avant de rendre accessible une nouvelle page ou une nouvelle version de la documentation BoostEcom.
Avant chaque publication
Audits
-
node scripts/audit-docs.mjspasse. -
node scripts/audit-boostecom-claims.mjs --app <clone frais de l’app>passe.
Classification
- Chaque nouvelle page possède une audience explicite dans
documentation.json. - Chaque contenu sensible a été extrait d’une page publique.
- Aucun chemin n’est référencé plusieurs fois.
- Les groupes internes héritent d’un
public: falseexplicite et de rôles. - Aucune page ne tient de liste de travail restant, de statut ou de décision ouverte : ils vivent sur Reste à faire.
Public
- Aucun secret, token, credential ni nom de variable sensible.
- Aucun coût fournisseur, majoration ou marge.
- Aucune route d’administration (
/admin,/ops) ni runbook. - Aucun détail de threat model exploitable.
- Aucun lien vers une page protégée.
Faits
- Chaque fait cite le chemin de l’app qui le prouve.
- Aucun prix n’est recopié : les prix vivent dans
PLAN_PRICINGde l’app et sur sa page/pricing. - Aucun ancien nom (surfaces opérateur retirées, anciens hôtes) hors de
adr/,audits/etengineering/migration/.
Pages protégées
Tester au minimum avec : visiteur anonyme, support, product, engineering, ops, security, finance, founder, admin *.
Pour une page restreinte, vérifier qu’elle n’apparaît pas pour un utilisateur non autorisé dans la barre latérale, la navigation, la recherche, les réponses de l’assistant IA, l’export markdown, le sitemap, llms.txt, les métadonnées et l’accès direct à son URL.
Repository
- Le repo source est privé.
- Aucun secret n’est commité.
- Les fichiers supprimés ne restent pas référencés dans
documentation.json.
Configuration Documentation.AI
- Access Control est en mode Partial.
- JWT ou OAuth 2.0 est activé pour les pages protégées.
- Les claims utilisent
accessRoles. - Le domaine
docs.boostecom.apppointe vers Documentation.AI et non plus vers l’app.
Revue périodique
Chaque trimestre : auditer les rôles et anciens utilisateurs, tester les pages par rôle, vérifier les pages devenues publiques par héritage, contrôler llms.txt, sitemap et robots, supprimer les rôles devenus inutiles.