08-rapport-board · 1–3 h · 4 min

Rapport board : les faits déjà tenus, rien d’autre.

Un COMEX, un investisseur, un associé veut une page, pas un journal. Le mode 8 rédige à partir de ce que la QA a déjà signé. Aucune collecte. Aucun finding nouveau. Si la QA n’a pas signé, le mode refuse.

Quand l’ouvrir
  • Un Complet, un Delta ou un red-team vient de passer la QA
  • Quelqu’un demande une page décideur, pas le journal
  • Tu n’es pas en train d’« avancer le texte pendant que l’audit tourne »
Agents
00, 11 — aucun test
Hors de ce mode
  • QA absente, qa.passed ≠ true, ou finding plus récent que la QA → stop
  • Interdit d’ajouter une mesure pour « remplir »

Pourquoi c’est un mode, pas un export

Un PDF « pour le board » écrit pendant que l’audit tourne est un mensonge poli. Le mode 8 existe pour empêcher ça. Il relit le sign-off. Un qa.passed oral ne compte pas. Un sign-off antérieur à des findings ajoutés ensuite est caduc.

Ce que le décideur lit

Les faits déjà tenus. Les Non testé restent visibles — surtout l’isolation à un seul tenant. On ne maquille pas une Express en audit stratégique.

Phrase type

Rapport board sur le projet déjà clos. Seulement si qa.passed=true.

Avant de lancer

Je peux l’ouvrir tout seul, sans Complet ?
Non. Sans journal et sans QA, le portail est fermé. Fais d’abord le mode qui correspond au produit.

Le kit, pas le guide.

Open source, MIT. Tu clones, tu l’ouvres dans Claude, Codex, Cursor ou Hermes. Rapport tenu — ou le silence de la QA.

Open sourceMIT0 étoiles0 forks

github.com/cryptulien/security-kit