Aller au contenu
Publié

Dernière revue: 2026-09-15

Pack export auditeur

Téléchargez un ZIP de rapports, SBOM, audit trail et policies pour les auditeurs. Rafraîchissement optionnel facturé avant assemblage ; le ZIP reste gratuit.

À quoi ça sert

Assembler un ZIP prêt pour audit à partir des preuves en base : rapports d’organisation (CSV / sous-ensemble PDF), SBOM CycloneDX par project unit, export d’audit trail, snapshot de policy bundle — plus coverage.json et un manifest.json SHA-256.

Optionnellement rafraîchir les preuves d’abord (scans bulk sur le tip de branche). Les scans de refresh sont facturés ; l’assemblage du ZIP ne consomme pas de crédits.

Qui peut l’utiliser

  • Rôles avec accès Settings dans l’app.
  • Entitlement plan auditorExportPack : Team et Regulated (pas Free/Starter).

Prérequis

  • Au moins un dépôt dans l’organisation.
  • Optionnel : scans et SBOM récents (les absences sont soft-skipped dans Coverage sauf refresh).
  • Crédits suffisants si refresh activé (HTTP 402 si le pool ne couvre pas l’estimé).

Parcours

  1. Ouvrir Rapports → Packs export auditeur.
  2. Sélectionner les dépôts et une période optionnelle pour l’audit trail.
  3. Optionnellement activer Rafraîchir les preuves au lancement (et continuer malgré des échecs partiels). Estimer les crédits si besoin.
  4. Confirmer et créer — redirection immédiate (pas d’attente sur l’écran de création).
  5. Si refresh : suivre Rafraîchissements de preuves (lien depuis Rapports/SBOM et le détail du pack).
  6. Quand le pack est terminé, télécharger le ZIP.

Traçabilité Coverage

Coverage enregistre chaque décision d’inclusion / skip / stale :

  • SBOM (par project unit) : skip si absent ; stale si le commit scanné diffère du tip connu de la branche par défaut ; tip inconnu si tip ou commit manquant. Les SBOM stale restent inclus.
  • Rapports : agrégats des derniers scans (aggregated_latest_scans) — pas un SHA unique. Exception : la conformité SLA est org-wide (org_wide_sla_not_repo_filtered) car les données SLA live ne sont pas filtrées par dépôt aujourd’hui.
  • Audit trail : peut être tronqué au plafond de lignes.
  • Policies : snapshot org (pas de SHA-stale).

Les tips de branche par défaut sont rafraîchis depuis GitHub sur push vers la default (indépendamment de scan-on-push) et lors des flux identify-commit.

Limites / hors scope (v1)

  • Pas de sélection branche/commit et pas d’ensure-scan facturé à la création du pack.
  • Les fichiers CycloneDX par project unit portent une signature JWS (RS512) lorsque les clés de signature plateforme sont configurées ; les hashes SHA-256 de manifest.json couvrent l’intégrité du ZIP uniquement (le ZIP lui-même n’est pas signé cryptographiquement).
  • Pas d’API publique ni MCP pour les packs pour l’instant.
  • Les fichiers expirent après AUDITOR_EXPORT_TTL_DAYS (défaut 7).

Liens