Aller au contenu
Publié

Dernière revue: 2026-07-29

Exceptions de politique

Documentez des honneurs, overrides, allowances scopées et ignorances de dépendance étroits et auditables.

Objectif

Les décisions de gouvernance sur les licences et dépendances restent auditables. Ce n’est pas le triage des constats (CVE SCA, secrets ou SAST).

Trois leviers licence coexistent :

LevierEffetMuté
Override / HonneurCorrige la chaîne de licence évaluée, puis re-vérifie la politique orglicense_overrides / license_honors
Allowance scopéeRend une licence ou un paquet conforme dans un project unit, un dépôt, ou (paquet seulement) l’organisationlicense_allowances
Ajout à la whitelistAjoute un id de licence à une politique whitelist orglicense_policies

Pour qui

  • Triage+ : honneur/override ; autoriser licence ou paquet au project unit ou dépôt ; supprimer ces allowances.
  • Admin / owner : autoriser un paquet à l’échelle org ; ajouter des licences à une whitelist ; gérer toutes les allowances dans Settings.
  • Members / viewers : pas d’écriture.

Jetons de service : policy:read pour lister ; policy:write pour allowances PU/repo et overrides (émission triage+) ; policy:admin pour paquet org et append whitelist (émission admin+). Pas inclus dans scan:all.

Prérequis

Choisissez le périmètre le plus étroit. Une licence commerciale payée pour un dépôt = allowance package@repository avec motif obligatoire—pas un changement de whitelist org.

Fonctionnement

  1. Depuis un constat non conforme : Override pour corriger la chaîne, ou le menu pour allowances / append whitelist.
  2. Les allowances exigent un motif non vide.
  3. Le statut live et les scores se mettent à jour sans consommer de crédits de scan. Les ScanResult persistés et l’historique des contrôles PR se rafraîchissent au prochain scan licence naturel—aucune sauvegarde ne lance de scan.

Ordre d’évaluation : package@PU → package@repo → package@org → licence@PU → licence@repo → puis honneur/override → politiques.

licence×organization n’est pas une allowance ; utilisez l’append whitelist.

Règles métier

Les allowances et overrides peuvent émettre des mises à jour gouvernance/SLA (finding.governance.excepted le cas échéant). Préférez le scope project unit lorsque les autres units du même dépôt doivent rester stricts. N’utilisez pas la gouvernance licence pour faire taire une vulnérabilité, un secret ou un constat SAST.

Surfaces

  • App : onglet Licences du project unit, panneau dépôt, Settings.
  • API publique /api/v1 : license-allowances, license-overrides, POST /license-policies/:id/licenses.
  • MCP : outils codecleared_*_license_allowance*, *_license_override*, codecleared_append_license_policy_licenses.

Erreurs courantes

  • Utiliser un override alors que la chaîne est correcte mais qu’il faut une exemption scopée (allowance).
  • Créer une allowance paquet org alors qu’un dépôt ou project unit suffit.
  • Attendre la mise à jour des contrôles PR avant le prochain scan licence.

Liens