2.4 KiB
2.4 KiB
Contribuer à l'Alliance Boréale
Bienvenue ! Voici les conventions pour garder un dépôt propre, lisible et sûr.
TL;DR (workflow standard)
git switch -c <branche>selon la convention ci-dessous- Commits Conventional Commits
- Ouvre une PR (2 reviewers requis pour dossiers infra/sécu)
- CI verte (scan secrets, SBOM, signature, lint preuves)
- Mets à jour la doc/annexes si besoin
- Merge (Squash & Merge recommandé), supprime la branche
Nommage des branches
Format : {type}/{scope}-{description-courte} (kebab-case, pas d’accents)
Types acceptés :
feat(nouvelle fonctionnalité)fix(correctif)docs(documentation)ci(pipeline / outils CI/CD)refactor(refacto sans changement fonctionnel)perf(performance)test(tests)chore(entretien, dépendances)security(politiques, durcissement, corrections sécu)hotfix(urgence prod)release(préparation release)
Exemples :
feat/lot1-starter-kitsecurity/opa-policies-c5docs/03-annexes-labelfix/ci-cosign-verification
Commits : Conventional Commits
Format de message : type(scope): description brève
Exemples :
feat(registraire): ajoute schéma security + exemple YAMLci(signing): active cosign keyless et vérificationdocs(03): ajoute Annexe B - catalogue de preuvessecurity(logs): active object-lock sur le bucket
Scope optionnel. Développe dans le corps : motivation, breaking changes, liens vers issues.
Pull Requests
- CI verte :
.forgejo/workflows/security-supplychain.ymldoit réussir - Pas de secrets en clair (scan Gitleaks = 0)
- SBOM + signatures/attestations présents pour artefacts buildés
- Preuves mises à jour si pertinent (
/evidence/...) - OPA / mTLS testés si changement C5
- Docs mises à jour (ex:
docs/constitution/03_*.mdou03_annexes.md) - Liaison à une issue :
Closes #<id>(si applicable)
Stratégie de merge : Squash & Merge recommandé pour garder l’historique propre.
Sécurité (rappels)
- MFA résistante au hameçonnage pour comptes à privilèges (FIDO2)
- Secrets par référence (Vault) uniquement
- Runners CI éphémères, jetons courts, réseau sortant minimal
- Logs immu 90j (Object-Lock/WORM), alerte test lors de nouvelles règles
Code of Conduct
Restez respectueux et bienveillants; pas de données sensibles dans les issues/PR publiques.