À quoi sert cette page
Utilisez cette page comme centre de stratégie de confiance pour la surface de lancement UAIX. Il connecte les pages publiques dédiées à la confidentialité et aux données, à l’accessibilité et à l’analyse à la situation actuelle en matière de licences et de versions de sécurité afin que les réviseurs puissent auditer l’ensemble de la couche de confiance à partir d’une seule section de gouvernance.
Carte politique actuelle
- Confidentialité et donnéespour la posture de lecture publique, de découverte et d’exposition des données.
- Accessibilitépour les attentes de lancement lisibles, le contrôle qualité du clavier et des appareils mobiles, ainsi que la gestion des versions significative en matière d’accessibilité.
- Analytiquepour les limites actuellement publiées en matière de mesure, les changements importants en matière de télémétrie et la posture de divulgation.
- Gouvernance, leJournal des changements, etActualitéspour le modèle d’autorité, la piste de publication datée et le récit public autour des changements importants pour la confiance.
Statut actuel en matière de licence
- Thème de lancement public actif:le thème d’autorité UAIX actuel déclare
GPL v2 or laterdans son en-tête de package public. - Autres artefacts packagés:évaluez chaque package distribué par rapport à son propre en-tête, notification ou termes sources groupés plutôt que de supposer une licence de code plus large à l’échelle du site où aucune n’a encore été publiée.
- Pages de normes publiques:traitez les chemins de page canoniques comme surface de lecture, de citation et de révision publique pour UAI-1 et les enregistrements associés. Ne déduisez pas un droit de marque, de certification ou d’approbation plus large à partir de la seule disponibilité publique.
Discipline de sécurité et de libération
- Le site public est une surface de normes et de publication, et non une passerelle de sécurité active ou un service de confiance géré.
- Les contrôles de lancement doivent maintenir HTTPS, les en-têtes de sécurité, la livraison
.well-known, la livraison du plan du site, le comportement du validateur et l’inventaire des itinéraires orientés machine avant que les demandes de soutien public ne soient élargies. - UtiliserRéférence API, Paquet de conformité, leValidateur, etImplémentationslorsqu’une version nécessite des preuves matérielles révisables au lieu d’une assurance purement écrite.
Durcissement de la réponse observable
Utilisez la section ci-dessous lorsqu’un réviseur de lancement a besoin de la couche d’en-tête de réponse concrète qui soutient désormais la position de confiance publique sur les routes rendues WordPress, ainsi que de la limite entre le renforcement au niveau de l’application et le travail de déploiement au niveau de l’hôte.
Security posture
Public response hardening that now backs the launch trust surface
Use this section when a launch reviewer needs the exact response-header layer that now ships with the public WordPress surface, plus the boundary between app-level hardening and edge-level deployment work.
X-Content-Type-Options
nosniff
Prevents content-type sniffing on public standards pages and machine-readable routes.
Applied to: Public HTML, JSON, XML, and similar WordPress-rendered responses.
Referrer-Policy
strict-origin-when-cross-origin
Keeps cross-origin referrer leakage narrower while preserving same-origin debugging context.
Applied to: Public document and API responses that can generate outbound requests.
Permissions-Policy
accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()
Declares that the launch surface does not rely on privileged browser capabilities or Topics-based advertising features.
Applied to: Public WordPress-rendered pages and machine-facing routes.
X-Frame-Options
SAMEORIGIN
Blocks third-party framing while preserving same-origin editorial and preview flows.
Applied to: Public WordPress-rendered pages and JSON responses.
Content-Security-Policy
frame-ancestors 'self'
Makes the framing boundary explicit in modern browsers without claiming a broader full-site CSP yet.
Applied to: Public WordPress-rendered pages and machine-facing routes.
Strict-Transport-Security
max-age=31536000; includeSubDomains
Pins future browser access to HTTPS on the canonical launch host without relying only on policy prose.
Applied to: Public WordPress-rendered HTML and REST responses when the request is served over HTTPS.
Live now
Observable on WordPress responses now
- 已从公开响应中移除回链响应头。
- Host- or proxy-level version headers still need server-side suppression if the launch environment adds them after WordPress runs.
- These headers now travel with public WordPress-rendered HTML and REST responses instead of remaining only in roadmap prose.
Deployment gap
Still belongs to the host or edge layer
- HTTP-to-HTTPS redirects and HSTS coverage for directly served static files still belong at the launch host or CDN edge because the local Studio environment runs over plain HTTP.
- Any directly served static root files should be checked at the server or edge layer so their headers stay aligned with the WordPress-rendered trust posture.
- Host-level version disclosure such as proxy or PHP signature headers should be suppressed where the deployment stack adds them outside WordPress.
- Broader CSP directives should be added only after production asset and embedding behavior are validated against the launch host.
Scope boundary: The current header layer is applied to public WordPress-rendered front-end and REST responses, including the validator and machine-facing review routes; HSTS is emitted only on HTTPS requests.
Comment ces pages de politique s’articulent
- Utilisez cette page comme hub:commencez ici lorsque la question est « quel texte de politique publié dois-je lire ensuite? »
- Utilisez les pages dédiées à la posture réelle: Confidentialité et données, Accessibilité, etAnalytiquechacun publie la limite actuelle de la phase de lancement pour cette zone.
- UtiliserRéférences et contributeurset
/.well-known/uaix.jsonlorsqu’un réviseur a besoin du paquet public actuel de découverte et de transfert sans s’appuyer sur des captures d’écran ou des instructions privées.
Examen des politiques fondé sur des principes
- Examen de l’agence cognitive:les changements qui affectent les enquêtes licites, la gestion des points de vue, le conditionnement comportemental, le classement, le profilage, le consentement, la télémétrie ou l’autorité automatisée nécessitent une évaluation d’impact des principes.
- Examen de la promotion de la mémoire:Le matériel source externe, les résumés générés, les anciennes discussions et les fichiers supprimés restent mis en quarantaine jusqu’à ce que la source, la somme de contrôle, l’état de révision, la décision de rédaction, l’objectif de promotion et le chemin de restauration soient enregistrés.
- Examen de la demande de pension alimentaire:la certification, l’approbation, le statut juridique, SDK, CLI, le contrôle d’exécution, l’importation hébergée, la synchronisation automatique, les opérations de sécurité, le centre de consentement et le langage du bureau des politiques doivent rester futurs ou issus de la recherche, à moins qu’il n’existe des preuves publiques explicites.
- Examen des archives publiques:lorsque la posture de confiance change, mettez à jour ensemble la page canonique, l’artefact de la machine, les tests, la piste de publication, l’état de la feuille de route et la mémoire locale
.uai.
Quels sont encore les travaux futurs
- Un centre de consentement plus large, une pile de politiques d’admission de compte ou un programme juridique institutionnel au-delà de ce que le site publie explicitement aujourd’hui.
- Une autorité de certification publiée, un centre d’opérations de sécurité publique ou des revendications d’assurance d’exécution universelle au-delà des pistes de mise en œuvre nommées et des preuves de publication.
- Un organe de gouvernance multipartite plus large, un centre de contact ou un bureau politique, à moins et jusqu’à ce qu’ils soient officiellement publiés sur les pages canoniques UAIX.
Étape suivante
Continuez àConfidentialité et données, Accessibilité, ouAnalytiquepour la position publique détaillée dans chaque zone, utilisez ensuiteJournal des changementsetActualitéslorsqu’un changement important pour la confiance nécessite un contexte de version daté.