Dernière revue: 2026-09-15
Pack export auditeur
Téléchargez un ZIP de rapports, SBOM, audit trail et policies pour les auditeurs. Rafraîchissement optionnel facturé avant assemblage ; le ZIP reste gratuit.
À quoi ça sert
Assembler un ZIP prêt pour audit à partir des preuves en base : rapports d’organisation (CSV / sous-ensemble PDF), SBOM CycloneDX par project unit, export d’audit trail, snapshot de policy bundle — plus coverage.json et un manifest.json SHA-256.
Optionnellement rafraîchir les preuves d’abord (scans bulk sur le tip de branche). Les scans de refresh sont facturés ; l’assemblage du ZIP ne consomme pas de crédits.
Qui peut l’utiliser
- Rôles avec accès Settings dans l’app.
- Entitlement plan
auditorExportPack: Team et Regulated (pas Free/Starter).
Prérequis
- Au moins un dépôt dans l’organisation.
- Optionnel : scans et SBOM récents (les absences sont soft-skipped dans Coverage sauf refresh).
- Crédits suffisants si refresh activé (HTTP 402 si le pool ne couvre pas l’estimé).
Parcours
- Ouvrir Rapports → Packs export auditeur.
- Sélectionner les dépôts et une période optionnelle pour l’audit trail.
- Optionnellement activer Rafraîchir les preuves au lancement (et continuer malgré des échecs partiels). Estimer les crédits si besoin.
- Confirmer et créer — redirection immédiate (pas d’attente sur l’écran de création).
- Si refresh : suivre Rafraîchissements de preuves (lien depuis Rapports/SBOM et le détail du pack).
- Quand le pack est terminé, télécharger le ZIP.
Traçabilité Coverage
Coverage enregistre chaque décision d’inclusion / skip / stale :
- SBOM (par project unit) : skip si absent ; stale si le commit scanné diffère du tip connu de la branche par défaut ; tip inconnu si tip ou commit manquant. Les SBOM stale restent inclus.
- Rapports : agrégats des derniers scans (
aggregated_latest_scans) — pas un SHA unique. Exception : la conformité SLA est org-wide (org_wide_sla_not_repo_filtered) car les données SLA live ne sont pas filtrées par dépôt aujourd’hui. - Audit trail : peut être tronqué au plafond de lignes.
- Policies : snapshot org (pas de SHA-stale).
Les tips de branche par défaut sont rafraîchis depuis GitHub sur push vers la default (indépendamment de scan-on-push) et lors des flux identify-commit.
Limites / hors scope (v1)
- Pas de sélection branche/commit et pas d’ensure-scan facturé à la création du pack.
- Les fichiers CycloneDX par project unit portent une signature JWS (RS512) lorsque les clés de signature plateforme sont configurées ; les hashes SHA-256 de
manifest.jsoncouvrent l’intégrité du ZIP uniquement (le ZIP lui-même n’est pas signé cryptographiquement). - Pas d’API publique ni MCP pour les packs pour l’instant.
- Les fichiers expirent après
AUDITOR_EXPORT_TTL_DAYS(défaut 7).