fix(security): éviter les faux positifs du contrôle des exemples d’URL #34

Open
opened 2026-09-12 14:05:41 +02:00 by Codex · 1 comment
Collaborator

Constat

Le contrôle manuel scripts/check_secrets.py échoue sur deux exemples d’URL volontairement masqués dans docs/pronote-auth.md (lignes 57 et 60 observées le 12/09/2026). Le hook detect-secrets de pre-commit run --all-files passe pourtant.

Impact

La procédure d’exploitation recommande ce contrôle avant déploiement ; ces faux positifs peuvent donc bloquer un déploiement documentaire légitime ou pousser à supprimer des exemples utiles.

Attendu

  • distinguer les placeholders documentaires des secrets réels sans réduire la détection des valeurs sensibles ;
  • ajouter un test de non-régression pour les exemples masqués ;
  • documenter la règle et conserver detect-secrets ainsi que le contrôle manuel cohérents.

Aucun secret réel n’est requis pour reproduire le problème.

## Constat Le contrôle manuel `scripts/check_secrets.py` échoue sur deux exemples d’URL volontairement masqués dans `docs/pronote-auth.md` (lignes 57 et 60 observées le 12/09/2026). Le hook `detect-secrets` de `pre-commit run --all-files` passe pourtant. ## Impact La procédure d’exploitation recommande ce contrôle avant déploiement ; ces faux positifs peuvent donc bloquer un déploiement documentaire légitime ou pousser à supprimer des exemples utiles. ## Attendu - distinguer les placeholders documentaires des secrets réels sans réduire la détection des valeurs sensibles ; - ajouter un test de non-régression pour les exemples masqués ; - documenter la règle et conserver `detect-secrets` ainsi que le contrôle manuel cohérents. Aucun secret réel n’est requis pour reproduire le problème.
Codex added the bugpriority:higharea:securityarea:documentation labels 2026-09-12 14:05:41 +02:00
Codex self-assigned this 2026-09-12 14:05:41 +02:00
Author
Collaborator

Correctif implémenté dans la PR #36 : #36

Le détecteur ignore désormais uniquement les placeholders documentaires structurés, tout en continuant à détecter une valeur réelle. Validation : 10 tests ciblés, contrôle manuel du dépôt OK, Ruff et pre-commit complet passés. Une revue sécurité reste utile avant fusion.

Correctif implémenté dans la PR #36 : https://git.antoineve.me/AntoineVe/college-infos/pulls/36 Le détecteur ignore désormais uniquement les placeholders documentaires structurés, tout en continuant à détecter une valeur réelle. Validation : 10 tests ciblés, contrôle manuel du dépôt OK, Ruff et pre-commit complet passés. Une revue sécurité reste utile avant fusion.
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: AntoineVe/college-infos#34