Checklist de publication
Contrôles obligatoires avant de rendre une nouvelle page ou une nouvelle version de la documentation Orbit accessible.
Avant chaque publication
Classification
- Chaque nouvelle page possède une audience explicite.
- Chaque contenu sensible a été extrait d’une page publique.
- Aucun chemin n’est référencé plusieurs fois avec des ACL différentes.
- Les groupes internes héritent d’un
public: falseexplicite. - Les pages restreintes ont des
access-rolesexplicites ou hérités d’un parent contrôlé.
Public
- Aucun secret, token, credential ou endpoint interne.
- Aucun coût fournisseur non destiné au public.
- Aucun détail de threat model exploitable inutilement.
- Aucun runbook interne.
- Aucun commentaire source sensible copié dans la page.
- Toute roadmap publique est volontairement publiable.
Studio
- Studio est documenté comme un tool Orbit parmi d’autres, sous la taxonomie publique Tools.
- Les guides Studio publics ne contiennent aucun credential, endpoint interne, coût provider confidentiel ou runbook.
- Toute information d'exploitation Studio vit sous une page protégée.
- Le modèle public Crédits/BYOK ne révèle pas de marge, wholesale pricing ou secrets contractuels.
Centre d’aide & Academy
- Le Centre d’aide est le seul hub public d’apprentissage et de support.
- Academy est une catégorie du Centre d’aide, jamais une feature ou route canonique de Studio.
- Les parcours Studio vivent sous
help-center/academy/studio/*. - Les pages MCP/API publiques restent conceptuelles tant que les contrats de production ne sont pas livrés.
- Aucun contenu public ne révèle de détail opératoire interne.
Pages protégées
Tester au minimum avec :
- visiteur anonyme ;
- rôle
customer; - rôle
support; - rôle
product; - rôle
engineering; - rôle
ops; - rôle
security; - rôle
finance; - rôle
founder; - rôle admin
*.
Surfaces secondaires
Pour une page restreinte, vérifier qu’elle n’apparaît pas pour un utilisateur non autorisé dans :
- sidebar ;
- breadcrumbs/navigation ;
- recherche ;
- résultats AI Assistant ;
- export markdown ;
- sitemap ;
llms.txt;- metadata/OG ;
- accès direct à son URL.
Embeds
- La page parente et la ressource embarquée ont le même niveau de sécurité.
- Une iframe interne possède sa propre authentification serveur.
- Une URL de fichier public n’est jamais utilisée pour un document confidentiel.
- Les embed keys sont séparées par environnement et origin.
Repository
- Le repo source est privé.
- Aucun secret n’est commité.
- Les examples n’utilisent que des valeurs fictives.
- Les fichiers supprimés ne restent pas référencés dans
documentation.json.
Revue périodique
Chaque trimestre :
- auditer les rôles et anciens utilisateurs ;
- tester les pages par rôle ;
- vérifier les pages devenues publiques par héritage ;
- contrôler
llms.txt, sitemap et robots ; - revoir les embeds ;
- revalider la classification des pages ;
- supprimer les rôles devenus inutiles.
Configuration Documentation.AI
- Access Control est en mode Partial.
- JWT ou OAuth 2.0 est activé pour les pages protégées.
- Les claims utilisent
accessRoles. - Le repository GitHub reste privé.
Was this page helpful?