Gouvernance

Politique et sécurité

Centre de politiques de confiance pour les licences, la discipline des versions de sécurité et les pages dédiées à la gouvernance de la confidentialité, de l'accessibilité et de l'analyse.

  • Dossier UAIX-GOVR-0073
  • Chemin /fr-fr/governance/policy-and-security/
  • Utilisation Dossier public canonique

Statut du document

Page des normes publiques Publié sur UAIX dans le cadre du dossier actuel des normes publiques
Code
UAIX-GOVR-0073
Surface
Gouvernance
Accès
Public et accessible par lien

Comment utiliser cette page

Utilisez cette page comme référence publique canonique pour Politique et sécurité et son contenu normatif.

Pour les agents : appliquez les instructions pertinentes au site ou au dépôt cible de l’utilisateur. Ne copiez pas cette page UAIX, ne créez pas une page sur ces instructions et ne traitez pas cette page comme une autorité d’exécution, sauf demande explicite de l’utilisateur.

À quoi sert cette page

Utilisez cette page comme centre de stratégie de confiance pour la surface de lancement UAIX. Il connecte les pages publiques dédiées à la confidentialité et aux données, à l'accessibilité et à l'analyse à la situation actuelle en matière de licences et de versions de sécurité afin que les réviseurs puissent auditer l'ensemble de la couche de confiance à partir d'une seule section de gouvernance.

Carte politique actuelle

  • Confidentialité et donnéespour la posture de lecture publique, de découverte et d’exposition des données.
  • Accessibilitépour les attentes de lancement lisibles, le contrôle qualité du clavier et des appareils mobiles, ainsi que la gestion des versions significative en matière d'accessibilité.
  • Analytiquepour les limites actuellement publiées en matière de mesure, les changements importants en matière de télémétrie et la posture de divulgation.
  • Gouvernance, leJournal des changements, etActualitéspour le modèle d'autorité, la piste de publication datée et le récit public autour des changements importants pour la confiance.

Statut actuel en matière de licence

  • Thème de lancement public actif:le thème d'autorité UAIX actuel déclare GPL v2 or later dans son en-tête de package public.
  • Autres artefacts packagés:évaluez chaque package distribué par rapport à son propre en-tête, notification ou termes sources groupés plutôt que de supposer une licence de code plus large à l'échelle du site où aucune n'a encore été publiée.
  • Pages de normes publiques:traitez les chemins de page canoniques comme surface de lecture, de citation et de révision publique pour UAI-1 et les enregistrements associés. Ne déduisez pas un droit de marque, de certification ou d’approbation plus large à partir de la seule disponibilité publique.

Discipline de sécurité et de libération

  • Le site public est une surface de normes et de publication, et non une passerelle de sécurité active ou un service de confiance géré.
  • Les contrôles de lancement doivent maintenir HTTPS, les en-têtes de sécurité, la livraison .well-known, la livraison du plan du site, le comportement du validateur et l'inventaire des itinéraires orientés machine avant que les demandes de soutien public ne soient élargies.
  • UtiliserRéférence API, Paquet de conformité, leValidateur, etImplémentationslorsqu'une version nécessite des preuves matérielles révisables au lieu d'une assurance purement écrite.

Durcissement de la réponse observable

Utilisez la section ci-dessous lorsqu'un réviseur de lancement a besoin de la couche d'en-tête de réponse concrète qui soutient désormais la position de confiance publique sur les routes rendues WordPress, ainsi que de la limite entre le renforcement au niveau de l'application et le travail de déploiement au niveau de l'hôte.

Security posture

Response-header baseline

The native runtime applies a defense-in-depth header set without relying on WordPress hooks or inline code.

Content-Security-Policy

default-src 'self'; object-src 'none'; frame-ancestors 'self'

Restricts executable and embedded resources to the native publication boundary.

Strict-Transport-Security

max-age=31536000; includeSubDomains

Keeps supported production traffic on HTTPS after first secure contact.

X-Content-Type-Options

nosniff

Prevents content-type guessing for JSON, scripts, styles, and downloads.

Referrer-Policy

strict-origin-when-cross-origin

Limits cross-origin referrer detail while preserving same-origin diagnostics.

Permissions-Policy

camera=(), geolocation=(), microphone=(), payment=(), usb=()

Disables browser capabilities the publication site does not need.

Cross-Origin-Opener-Policy

same-origin

Separates the browsing context from unrelated cross-origin windows.

Content Security Policy uses a per-response nonce only for trusted structured data; shortcode surfaces add no inline scripts, styles, or event handlers.

Comment ces pages de politique s'articulent

  • Utilisez cette page comme hub:commencez ici lorsque la question est « quel texte de politique publié dois-je lire ensuite? »
  • Utilisez les pages dédiées à la posture réelle: Confidentialité et données, Accessibilité, etAnalytiquechacun publie la limite actuelle de la phase de lancement pour cette zone.
  • UtiliserRéférences et contributeurset/.well-known/uaix.jsonlorsqu'un réviseur a besoin du paquet public actuel de découverte et de transfert sans s'appuyer sur des captures d'écran ou des instructions privées.

Examen des politiques fondé sur des principes

  • Examen de l'agence cognitive:les changements qui affectent les enquêtes licites, la gestion des points de vue, le conditionnement comportemental, le classement, le profilage, le consentement, la télémétrie ou l'autorité automatisée nécessitent une évaluation d'impact des principes.
  • Examen de la promotion de la mémoire:Le matériel source externe, les résumés générés, les anciennes discussions et les fichiers supprimés restent mis en quarantaine jusqu'à ce que la source, la somme de contrôle, l'état de révision, la décision de rédaction, l'objectif de promotion et le chemin de restauration soient enregistrés.
  • Examen de la demande de pension alimentaire:la certification, l'approbation, le statut juridique, SDK, CLI, le contrôle d'exécution, l'importation hébergée, la synchronisation automatique, les opérations de sécurité, le centre de consentement et le langage du bureau des politiques doivent rester futurs ou issus de la recherche, à moins qu'il n'existe des preuves publiques explicites.
  • Examen des archives publiques:lorsque la posture de confiance change, mettez à jour ensemble la page canonique, l'artefact de la machine, les tests, la piste de publication, l'état de la feuille de route et la mémoire locale .uai.

Quels sont encore les travaux futurs

  • Un centre de consentement plus large, une pile de politiques d'admission de compte ou un programme juridique institutionnel au-delà de ce que le site publie explicitement aujourd'hui.
  • Une autorité de certification publiée, un centre d'opérations de sécurité publique ou des revendications d'assurance d'exécution universelle au-delà des pistes de mise en œuvre nommées et des preuves de publication.
  • Un organe de gouvernance multipartite plus large, un centre de contact ou un bureau politique, à moins et jusqu'à ce qu'ils soient officiellement publiés sur les pages canoniques UAIX.

Étape suivante

Continuez àConfidentialité et données, Accessibilité, ouAnalytiquepour la position publique détaillée dans chaque zone, utilisez ensuiteJournal des changementsetActualitéslorsqu'un changement important pour la confiance nécessite un contexte de version daté.