Aller au contenu principal
addly

Chaque permission doit avoir une raison, une portée et un propriétaire.

Cette page décrit le standard de sécurité attendu pour les futures apps addly. Elle ne transforme pas des concepts en produits audités et n’affiche aucune certification non obtenue.

Principe directeur

Demander le minimum, expliquer chaque accès, respecter les permissions hôtes et documenter le comportement de désinstallation.

Quatre couches, quatre responsabilités.

Une app Forge ne devient pas sûre par proximité avec l’hôte. Chaque frontière reste nommée et testable.

1

Produit hôte

Identité, permissions Jira ou Confluence et contexte autorisé.

2

Couche applicative

Scopes, contrôles d’accès, validation des entrées et secrets.

3

Services éventuels

Authentification, chiffrement, journalisation et sous-traitants.

4

Opérations

Revue d’accès, gestion des vulnérabilités et réponse aux incidents.

Permissions envisagées, jamais présentées comme manifeste réel.

Concept d’appLireÉcrireContrôle attendu
Readiness for JiraLecture du contexte de l’issueÉcriture limitée aux états de l’appAlignement sur le manifeste publié
Portfolio InsightsLecture des projets sélectionnésÉcriture réservée aux préférences de vueAlignement sur le manifeste publié
Page SummaryLecture de la page couranteÉcriture limitée à la configuration de macroAlignement sur le manifeste publié
Context LinkerLecture de la page couranteLecture Jira limitée aux projets accessiblesAlignement sur le manifeste publié

Signaler une vulnérabilité

Le futur canal devra être privé, accusé rapidement et distinct du support fonctionnel. Aucun SLA n’est inventé ici ; la procédure de production reste à publier.

Voir le parcours d’escalade

Preuves à joindre

  • 01Manifeste Forge et justification des scopes.
  • 02Inventaire des secrets et rotation.
  • 03Modèle de menace et frontières de confiance.
  • 04Procédure de suppression et désinstallation.
  • 05Historique des corrections de sécurité publiables.

La sécurité utile est spécifique à l’app.

Ouvrez la documentation du concept choisi pour relier permissions, configuration et données au comportement réellement démontré.