Divulgation des tiers
Les visiteurs et les mainteneurs devraient pouvoir savoir ce qui dépend de quelqu’un d’autre.
La divulgation des tiers couvre les paquets inclus dans le build de production, les services contactés à l’exécution, les médias intégrés, les points de terminaison d’analytique, les formulaires hébergés et tout code côté navigateur qui n’appartient pas au site.
Règle#
Divulguez le code et les services tiers qui touchent la confidentialité, les licences, le comportement à l’exécution, la disponibilité ou la maintenance.
Divulguer lorsque#
- un paquet est inclus dans le bundle JavaScript ou CSS de production
- du code navigateur contacte un service tiers
- une intégration charge du code, des médias, des cadres ou des surfaces de suivi distants
- l’analytique, la recherche, les formulaires ou les commentaires utilisent un service externe
- une police, une image ou une icône n’est pas hébergée localement
- une page légale, de sécurité ou d’attribution promet un inventaire
Ne pas trop en divulguer#
L’outillage de build n’a pas besoin de divulgation destinée aux visiteurs sauf si sa sortie crée une dépendance d’exécution ou une obligation de licence. Les scripts internes, formateurs et outils de test appartiennent à la documentation d’implémentation ou aux métadonnées du dépôt.
Inventaire#
L’inventaire devrait distinguer :
- les paquets présents seulement au moment du build
- les paquets inclus en production
- les paquets qui s’exécutent dans le navigateur
- les services contactés par le navigateur
- les services contactés par le Worker ou côté serveur
Entretien#
Mettez la divulgation à jour lors de l’ajout ou du retrait de paquets d’exécution, de comportements d’analytique, d’intégrations, d’actifs externes ou de produits Cloudflare qui changent le comportement visible par les visiteurs.