Dernière revue: 2026-07-29
Service tokens
Créez des service tokens au moindre privilège dans l’interface CodeCleared, faites-les tourner en sécurité et gérez les accès multi-organisations.
Créer et protéger un service token
Créez les service tokens dans l’interface CodeCleared sous Paramètres → Jetons de service → Jetons (/settings/service-tokens?tab=tokens) pour une organisation ou une identité d’automatisation approuvée. La valeur n’est affichée qu’une fois. Copiez-la directement dans votre gestionnaire de secrets ; si elle est perdue, créez un remplacement au lieu de chercher dans des logs ou de la partager.
Les snippets de configuration MCP sont sur l’onglet voisin MCP (?tab=mcp). Voir Intégration MCP.
Choisir les scopes minimaux
Accordez seulement les scopes nécessaires :
- Collecte de résultats en lecture seule : accès lecture scan (
scan:readou équivalent). - Création d’analyse : droit d’écriture scan /
scan:allselon le besoin. - Package Finder :
package-finder:read. - Triage des constats :
finding:readpour lister les ignores ;finding:writepour créer ou retirer. Ces scopes ne sont pas inclus dansscan:all. Seuls triage, admin et owner peuvent attribuer les scopes finding à la création d’un token. - Gouvernance licence :
policy:readpour lister allowances et overrides ;policy:writepour créer/supprimer les allowances project unit ou dépôt et les overrides (émission triage+) ;policy:adminpour les allowances paquet@organisation et l’append whitelist (émission admin/owner). Ces scopes ne sont pas inclus dansscan:all. Enregistrer une allowance ne lance pas de scan.
Vérifiez les scopes et l’accès organisation avant le déploiement.
Faire tourner sans interruption
Créez un token de remplacement, mettez à jour le secret de l’intégration, vérifiez une requête sûre, puis révoquez l’ancien. Ne commitez, journalisez, capturez ni placez jamais un token dans une URL. Considérez un token exposé comme compromis et faites-le tourner immédiatement.
Accès multi-organisations
Un token personnel accédant à plusieurs organisations peut exiger organizationId sur certains appels. Définissez-le explicitement dans l’automatisation et vérifiez l’organisation retournée avant toute lecture ou création. Préférez un token d’organisation pour les flux client ou de production.