Rapport de contrôles
Un rapport de contrôles dit quels contrôles un projet a exercés et ce que leurs preuves ont renvoyé. Il est auto-déclaré par celui qui l'exécute. Ce n'est pas un audit, il ne produit aucune marque, et il vaut exactement ce que valent les preuves derrière lui.
Comment un rapport est produit
Quatre éléments font une ligne, et une ligne sans les quatre n'est pas rapportée comme appliquée.
Le contrôle
Une phrase sur un comportement, liée au principe auquel elle appartient. Ni une politique ni une intention : quelque chose qui est vrai du système en fonctionnement, ou ne l'est pas.
La preuve
Ce qui décide de la ligne. Pour un contrôle appliqué, une vérification automatique ; pour un contrôle manuel, une personne nommée qui exécute une procédure écrite.
L'exécution
Une exécution identifiée. Une ligne n'est appliquée qu'au titre de ce qui s'est passé dans cette exécution, jamais au titre de ce qui se passe d'habitude.
Le statut
Appliqué, manuel ou manque. Rien d'autre, et aucune nuance entre les trois.
Les trois statuts
- Appliqué
- Une vérification automatique porte la règle, et elle s'est exécutée dans l'exécution identifiée et a réussi.
- Manuel
- Le contrôle tient par une procédure qu'une personne nommée exécute. Réel, non automatisé, et rapporté pour ce qu'il est.
- Manque
- Rien ne l'applique aujourd'hui. Nommé, avec ce que le combler coûterait, plutôt qu'omis.
La règle contre le théâtre
Un contrôle n'est jamais rapporté comme appliqué si sa preuve ne s'est pas exécutée dans l'exécution identifiée et n'a pas réussi. Une réussite antérieure, une vérification sautée ou une sélection qui n'a exécuté aucun test ne sont pas une vérification actuelle. Un rapport qui déclare un contrôle appliqué parce que quelqu'un se souvient qu'il passait est un rapport sur la mémoire, et exécuter un rapport avec succès n'est pas un certificat que quoi que ce soit est mis en oeuvre.
Ce que ce rapport est, et ce qu'il n'est pas
C'est une évaluation interne auto-déclarée avec un résumé public limité des preuves. Elle ne peut pas être reproduite depuis cette page : les preuves s'exécutent contre un dépôt qui n'est pas public, donc aucune commande n'est proposée ici comme une commande que la lectrice pourrait lancer. Ce n'est pas un audit, pas une certification et pas une évaluation de la conformité, et aucune autorité ne l'a évaluée, auditée ni avalisée.
L'évaluation du projet lui-même
Les lignes ci-dessous sont une projection publique revue d'une évaluation interne de ce dépôt. Elles sont un SOUS-ENSEMBLE, choisi parce que chaque ligne peut être dite en public sans nommer ce qu'un gardien protège. L'évaluation interne est plus large et n'est pas publiée.
De quelle évaluation il s'agit
- Version du cadre :
- 2.2
- Évalué le :
- 7 septembre 2026
- Exécution :
- 34152270255
- Produite par :
- le travail système de COADF, non le travail du site. Le site n'a pas réexécuté les preuves ; il les projette et dit à qui elles sont.
Les mêmes contrôles, exécutés sur un poste de travail plutôt qu'en intégration continue, étaient rouges pour deux d'entre eux qui ont besoin d'une base de données que le poste n'a pas. Les deux se sont exécutés et ont réussi dans l'exécution nommée ci-dessus. Les deux exécutions sont consignées en interne ; aucune n'est cachée pour améliorer l'allure de cette page.
Périmètre divulgué
16 des 57 contrôles de l'évaluation interne. Les totaux de cette page portent uniquement sur le périmètre divulgué et ne sont pas ceux de l'évaluation interne. Les contrôles laissés de côté le sont parce que leurs énoncés nomment une matière protégée, non à cause de leur résultat.
12 appliqués, 2 manuels, 2 manques, sur 16 contrôles divulgués.
| Contrôle | Principe | Ce qu'il exige | Comment il est appliqué | Statut |
|---|---|---|---|---|
| F-03 | P-1 | Les valeurs issues d'un modèle de langue portent toujours la méthode par laquelle elles ont été obtenues et n'atteignent jamais une sortie publiée sans vérification humaine. | Vérification automatique, à chaque changement | Appliqué |
| F-04 | P-2 | Un attribut obligatoire sans preuve n'est jamais inventé ni rempli par défaut. | Vérification automatique, à chaque changement | Appliqué |
| F-05 | P-6 | Aucun document personnel ou d'entreprise réel dans le code, les fixtures, les tests ou les commits.Périmètre : Le gardien couvre les clés d'accès et les données d'émetteur des documents d'exportation. Il ne couvre pas toute forme d'identifiant, et le reste est porté en interne comme son propre manque. | Vérification automatique, à chaque changement | Appliqué |
| F-08 | P-2 | Un passeport portant un attribut de confiance basse ou un obligatoire absent n'est jamais publié ; la porte est du code, pas une habitude. | Vérification automatique, à chaque changement | Appliqué |
| F-09 | P-6 | Aucun changement de schéma de base de données sans migration ni retour arrière fonctionnel. | Tâche automatique, à chaque changement | Appliqué |
| F-13 | P-4 | Les identifiants de locataire et de trace voyagent avec chaque requête et chaque ligne stockée.Périmètre : La moitié du chemin de requête est testée. La moitié de la ligne stockée n'est pas vérifiée colonne par colonne et est portée en interne comme son propre manque. | Vérification automatique, à chaque changement | Appliqué |
| F-14 | P-6 | Code et identifiants en anglais ; texte destiné à la lectrice en cinq langues, avec chaque clé présente dans toutes. | Vérification automatique, à chaque changement | Appliqué |
| F-16 | P-6 | Le texte d'interface n'affirme jamais une conformité juridique ni un fait non vérifié ; une attestation s'affiche comme attestation et jamais comme vérification. | Vérification automatique, à chaque changement | Appliqué |
| F-18 | P-4 | Un identifiant de trace sur chaque réponse de l'interface de console, erreurs comprises ; celui qui arrive est honoré plutôt que réémis. | Vérification automatique, à chaque changement | Appliqué |
| F-22 | Candidat · Discipline des affirmations | Toute affirmation de fait sur une surface publique se résout en une source primaire ou en un test nommé. | Vérification automatique, à chaque changement | Appliqué |
| F-23 | P-6 | Le site en fonctionnement ne charge que des ressources de même origine et ne pose qu'un seul cookie, pour la langue. | Vérification automatique, à chaque changement | Appliqué |
| F-37 | P-6 | Chaque page publique explorée respecte WCAG 2.2 AA dans un vrai navigateur. | Tâche automatique, à chaque changement | Appliqué |
| F-02 | P-6 | Aucun nouveau service d'infrastructure au-delà de l'ensemble convenu, et aucune nouvelle dépendance sans une section nommée dans la demande de changement. | Personne nommée, à la fusion | Manuel |
| F-10 | P-6 | Aucune fusion avec des vérifications en échec. | Personne nommée, à la fusion | Manuel |
| P-4-not-null-columns | P-4 | Chaque ligne stockée porte les identifiants de locataire et de trace comme colonnes obligatoires.Ce que le combler coûterait : Un test sur le modèle de données plutôt que sur une base en fonctionnement, vérifiant l'obligation colonne par colonne. | Rien aujourd'hui | Manque |
| P-5-disclosure-rendered | P-5 | Une sortie publiée dont les attributs comprennent un attribut extrait par machine affiche toujours la ligne de déclaration.Ce que le combler coûterait : Un test de rendu sur une sortie portant un attribut extrait par machine, avec sa propre preuve de dents. Le rendu existe ; rien n'échoue quand on le retire, donc le contrôle est une habitude et non un garde-fou. | Rien aujourd'hui | Manque |
Avertissement
COADF est un cadre de développement documenté publiquement. Ce n'est pas une certification, ce n'est pas une norme d'audit et ce n'est pas un schéma d'évaluation de la conformité. Aucune autorité ne l'a évalué, audité ni avalisé. Un rapport de contrôles est auto-déclaré par celui qui l'exécute, et décrit quels contrôles ont été exercés et ce que leurs preuves ont renvoyé. Le nom décrit l'orientation de la méthode de développement vers les exigences réglementaires ; il n'affirme jamais qu'un système, une sortie ou une expédition respecte la réglementation.
Le texte canonique en anglais :
COADF is a publicly documented development framework. It is not a certification, not an audit standard and not a conformity assessment scheme. No authority has assessed, audited or endorsed it. A conformance report is self-attested by whoever runs it, and describes which controls were exercised and what their evidence returned. The name describes the orientation of the development method toward regulatory requirements; it never asserts that any system, output or shipment is compliant.
Retours publics
Vous contestez une hypothèse, avez relevé un problème de source ou l'avez appliqué en pratique ? Les contributions sont relues avant publication et restent rattachées à cette version.
