Gouvernance

Politique et sécurité

Centre de politiques de confiance pour les licences, la discipline des versions de sécurité et les pages dédiées à la gouvernance de la confidentialité, de l'accessibilité et de l'analyse.

  • Dossier UAIX-GOVR-0076
  • Chemin /fr-fr/governance/policy-and-security/
  • Utilisation Dossier public canonique

Statut du document

Page des normes publiques Publié le UAIX dans le cadre du dossier actuel des normes publiques
Code
UAIX-GOVR-0076
Surface
Gouvernance
Accès
Public et accessible par lien

Comment utiliser cette page

Utilisez cette page pour connaître la situation actuelle en matière de politique publique, de licence, de sécurité, d'accessibilité et d'analyse sur la surface de lancement.

Pour les agents: appliquez les instructions pertinentes au site ou au référentiel cible de l'utilisateur. Ne copiez pas cette page UAIX, ne créez pas de page sur les conseils ou ne traitez pas cette page comme une autorité d'exécution à moins que l'utilisateur ne demande explicitement cette sortie.

Réviser avec

GouvernanceConfidentialité et donnéesAccessibilitéAnalytique

Centre de politique

Commencer ici pour les pages de confiance dediees et la posture de publication transversale

Cette page sert maintenant de centre de gouvernance pour les licences, la discipline de publication sensible a la securite, et les pages publiques dediees a la confidentialite et aux donnees, a l'accessibilite et aux analyses.

Pages dédiées

La posture de confiance a désormais des pages enfants nommées

Utilisez la confidentialité et les données, l'accessibilité et l'analyse pour la position publique spécifique à une zone au lieu de la déduire à partir de notes éparses.

Discipline de sécurité

Maintenir le durcissement attaché aux revendications de confiance du public

HTTPS, les en-têtes de sécurité, la livraison de découverte, la livraison de plan de site et le comportement des itinéraires orientés machine doivent rester alignés avant que la posture de support ne soit élargie.

Travaux futurs

Des pages dédiées sont publiées, les institutions ne le sont pas

Les centres de consentement, les bureaux politiques, les programmes de certification et les bureaux des opérations de sécurité restent des travaux futurs à moins qu'ils ne soient officiellement ajoutés au dossier public.

Réviser avec

GouvernanceAutorité et posture de gestion du changement.Confidentialité et donnéesExposition des données publiques et posture de découverte.AccessibilitéLancement lisible et posture d’assurance qualité manuelle.AnalytiqueLimites de mesure et travaux de libération significatifs en télémétrie.Préparation au lancementRéponse de mise en ligne, package, accessibilité, paramètres régionaux et porte de publication des preuves.Référence APISurface face à la machine que les questions de confiance touchent souvent.Paquet de conformitéPaquet de preuves réutilisable pour l’examen des versions.Journal des changementsPiste de publication datée pour les modifications importantes pour la confiance.

Centre de politique

Comment les pages de confiance dédiées s'intègrent-elles à la position des licences et des versions de sécurité

Utilisez cette matrice lorsqu'un évaluateur de lancement a besoin de l'ensemble de la carte de la politique de confiance sans en déduire une infrastructure institutionnelle plus large que celle que le site publie réellement.

Zone d'exploitationPublié maintenantVérifiez iciPas encore public
Conditions de licence et de forfaitLe thème de lancement public actif déclare GPL v2 ou version ultérieure, et les autres packages distribués doivent être évalués par rapport à leurs propres en-têtes, notifications et termes sources groupés.Un programme plus large de marque, de certification ou de licence institutionnelle à l’échelle du site n’a pas encore été publié.
Confidentialité et données publiquesConfidentialité et données est désormais la page de posture publique dédiée aux enregistrements publics lisibles, au comportement de découverte et aux modifications d'exposition des données publiques.Les centres de consentement plus larges, les flux de travail DPA ou les piles de politiques d'admission ne sont pas encore publics.
Attentes en matière d'accessibilitéL'accessibilité est désormais la page de posture publique dédiée au texte lisible, à l'accessibilité au clavier, aux mises en page sécurisées pour les appareils mobiles et à l'assurance qualité manuelle des versions.Un bureau formel d'accessibilité, un badge de certification ou un programme institutionnel plus large n'est pas encore publié.
Analyse et télémétrieAnalytics est désormais la page publique dédiée aux limites de mesure, aux changements significatifs en matière de télémétrie et au comportement analytique observable sur le site.Les tableaux de bord publiés, les portails de divulgation ou les flux de travail plus larges de gestion du consentement restent des travaux à venir.
Renforcement de la sécurité et des versionsLe travail de publication important en matière de sécurité signifie actuellement maintenir alignés HTTPS, les en-têtes de sécurité, la livraison.well-known, les plans de site, le comportement du validateur et les itinéraires orientés vers la machine avant d'élargir les demandes de support.UAIX ne publie pas encore de centre d'opérations de sécurité, de bureau des incidents ou de programme d'assurance d'exécution universelle.

Les pages de confiance dédiées sont désormais publiées. Ce hub les connecte à la posture transversale des licences et des versions de sécurité.

Paquet de confiance

Comment le travail de confiance au niveau du hub devrait-il se déplacer

Utilisez cette séquence lorsqu'une version modifie la licence, la livraison importante pour la sécurité ou l'une des pages de confiance dédiées sur le site public.

  1. Étape 1

    Choisissez la page de confiance concernée

  2. Étape 2

    Vérifiez la surface observable

  3. Étape 3

    Vérifier les itinéraires et les artefacts face à la machine

  4. Étape 4

    Joindre des preuves d'assurance qualité et de conformité

  5. Étape 5

    Enregistrez le changement significatif pour la confiance

Si une partie de la surface de confiance change, publiez la même modification dans le hub de politiques, sur toute page dédiée concernée, sur le comportement observable, sur les preuves de la machine et sur la piste de publication avant de la traiter comme la position publique actuelle.

À quoi sert cette page

Utilisez cette page comme centre de stratégie de confiance pour la surface de lancement UAIX. Il connecte les pages publiques dédiées à la confidentialité et aux données, à l’accessibilité et à l’analyse à la situation actuelle en matière de licences et de versions de sécurité afin que les réviseurs puissent auditer l’ensemble de la couche de confiance à partir d’une seule section de gouvernance.

Carte politique actuelle

  • Confidentialité et donnéespour la posture de lecture publique, de découverte et d’exposition des données.
  • Accessibilitépour les attentes de lancement lisibles, le contrôle qualité du clavier et des appareils mobiles, ainsi que la gestion des versions significative en matière d’accessibilité.
  • Analytiquepour les limites actuellement publiées en matière de mesure, les changements importants en matière de télémétrie et la posture de divulgation.
  • Gouvernance, leJournal des changements, etActualitéspour le modèle d’autorité, la piste de publication datée et le récit public autour des changements importants pour la confiance.

Statut actuel en matière de licence

  • Thème de lancement public actif:le thème d’autorité UAIX actuel déclare GPL v2 or later dans son en-tête de package public.
  • Autres artefacts packagés:évaluez chaque package distribué par rapport à son propre en-tête, notification ou termes sources groupés plutôt que de supposer une licence de code plus large à l’échelle du site où aucune n’a encore été publiée.
  • Pages de normes publiques:traitez les chemins de page canoniques comme surface de lecture, de citation et de révision publique pour UAI-1 et les enregistrements associés. Ne déduisez pas un droit de marque, de certification ou d’approbation plus large à partir de la seule disponibilité publique.

Discipline de sécurité et de libération

  • Le site public est une surface de normes et de publication, et non une passerelle de sécurité active ou un service de confiance géré.
  • Les contrôles de lancement doivent maintenir HTTPS, les en-têtes de sécurité, la livraison .well-known, la livraison du plan du site, le comportement du validateur et l’inventaire des itinéraires orientés machine avant que les demandes de soutien public ne soient élargies.
  • UtiliserRéférence API, Paquet de conformité, leValidateur, etImplémentationslorsqu’une version nécessite des preuves matérielles révisables au lieu d’une assurance purement écrite.

Durcissement de la réponse observable

Utilisez la section ci-dessous lorsqu’un réviseur de lancement a besoin de la couche d’en-tête de réponse concrète qui soutient désormais la position de confiance publique sur les routes rendues WordPress, ainsi que de la limite entre le renforcement au niveau de l’application et le travail de déploiement au niveau de l’hôte.

Security posture

Public response hardening that now backs the launch trust surface

Use this section when a launch reviewer needs the exact response-header layer that now ships with the public WordPress surface, plus the boundary between app-level hardening and edge-level deployment work.

X-Content-Type-Options

nosniff

Prevents content-type sniffing on public standards pages and machine-readable routes.

Applied to: Public HTML, JSON, XML, and similar WordPress-rendered responses.

Referrer-Policy

strict-origin-when-cross-origin

Keeps cross-origin referrer leakage narrower while preserving same-origin debugging context.

Applied to: Public document and API responses that can generate outbound requests.

Permissions-Policy

accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()

Declares that the launch surface does not rely on privileged browser capabilities or Topics-based advertising features.

Applied to: Public WordPress-rendered pages and machine-facing routes.

X-Frame-Options

SAMEORIGIN

Blocks third-party framing while preserving same-origin editorial and preview flows.

Applied to: Public WordPress-rendered pages and JSON responses.

Content-Security-Policy

frame-ancestors 'self'

Makes the framing boundary explicit in modern browsers without claiming a broader full-site CSP yet.

Applied to: Public WordPress-rendered pages and machine-facing routes.

Strict-Transport-Security

max-age=31536000; includeSubDomains

Pins future browser access to HTTPS on the canonical launch host without relying only on policy prose.

Applied to: Public WordPress-rendered HTML and REST responses when the request is served over HTTPS.

Live now

Observable on WordPress responses now

  • 已从公开响应中移除回链响应头。
  • Host- or proxy-level version headers still need server-side suppression if the launch environment adds them after WordPress runs.
  • These headers now travel with public WordPress-rendered HTML and REST responses instead of remaining only in roadmap prose.

Deployment gap

Still belongs to the host or edge layer

  • HTTP-to-HTTPS redirects and HSTS coverage for directly served static files still belong at the launch host or CDN edge because the local Studio environment runs over plain HTTP.
  • Any directly served static root files should be checked at the server or edge layer so their headers stay aligned with the WordPress-rendered trust posture.
  • Host-level version disclosure such as proxy or PHP signature headers should be suppressed where the deployment stack adds them outside WordPress.
  • Broader CSP directives should be added only after production asset and embedding behavior are validated against the launch host.

Scope boundary: The current header layer is applied to public WordPress-rendered front-end and REST responses, including the validator and machine-facing review routes; HSTS is emitted only on HTTPS requests.

Comment ces pages de politique s’articulent

  • Utilisez cette page comme hub:commencez ici lorsque la question est « quel texte de politique publié dois-je lire ensuite? »
  • Utilisez les pages dédiées à la posture réelle: Confidentialité et données, Accessibilité, etAnalytiquechacun publie la limite actuelle de la phase de lancement pour cette zone.
  • UtiliserRéférences et contributeurset/.well-known/uaix.jsonlorsqu’un réviseur a besoin du paquet public actuel de découverte et de transfert sans s’appuyer sur des captures d’écran ou des instructions privées.

Examen des politiques fondé sur des principes

  • Examen de l’agence cognitive:les changements qui affectent les enquêtes licites, la gestion des points de vue, le conditionnement comportemental, le classement, le profilage, le consentement, la télémétrie ou l’autorité automatisée nécessitent une évaluation d’impact des principes.
  • Examen de la promotion de la mémoire:Le matériel source externe, les résumés générés, les anciennes discussions et les fichiers supprimés restent mis en quarantaine jusqu’à ce que la source, la somme de contrôle, l’état de révision, la décision de rédaction, l’objectif de promotion et le chemin de restauration soient enregistrés.
  • Examen de la demande de pension alimentaire:la certification, l’approbation, le statut juridique, SDK, CLI, le contrôle d’exécution, l’importation hébergée, la synchronisation automatique, les opérations de sécurité, le centre de consentement et le langage du bureau des politiques doivent rester futurs ou issus de la recherche, à moins qu’il n’existe des preuves publiques explicites.
  • Examen des archives publiques:lorsque la posture de confiance change, mettez à jour ensemble la page canonique, l’artefact de la machine, les tests, la piste de publication, l’état de la feuille de route et la mémoire locale .uai.

Quels sont encore les travaux futurs

  • Un centre de consentement plus large, une pile de politiques d’admission de compte ou un programme juridique institutionnel au-delà de ce que le site publie explicitement aujourd’hui.
  • Une autorité de certification publiée, un centre d’opérations de sécurité publique ou des revendications d’assurance d’exécution universelle au-delà des pistes de mise en œuvre nommées et des preuves de publication.
  • Un organe de gouvernance multipartite plus large, un centre de contact ou un bureau politique, à moins et jusqu’à ce qu’ils soient officiellement publiés sur les pages canoniques UAIX.

Étape suivante

Continuez àConfidentialité et données, Accessibilité, ouAnalytiquepour la position publique détaillée dans chaque zone, utilisez ensuiteJournal des changementsetActualitéslorsqu’un changement important pour la confiance nécessite un contexte de version daté.