Remettre son projet par GitHub

C'est le chemin le plus simple si votre code vit déjà sur GitHub. Vous nous ouvrez votre dépôt en lecture, nous l'auditons, vous refermez.

Ce qu'est un collaborateur

Sur GitHub, un dépôt privé n'est visible que par vous et par les comptes que vous invitez. Ces comptes s'appellent des collaborateurs.

Inviter Muji Lab, c'est ouvrir une porte nommée, à un compte précis, que vous refermez d'un clic. Ce n'est pas donner votre mot de passe, et ce n'est pas rendre votre dépôt public.

Inviter mujilab-audit

GitHub peut vous demander votre mot de passe à cette étape : c'est GitHub qui vous le demande, sur son propre site, jamais nous.

Les noms des boutons restent en anglais : l'interface de GitHub n'existe pas en français. Cherchez les mots exacts donnés dans les étapes, ce sont ceux que vous verrez à l'écran.

Sur le dépôt d'une organisation, GitHub propose des rôles : notre robot refuse alors toute invitation plus large que Read (Write, Maintain ou Admin) et vous demande d'en refaire une. Nous nous engageons à ne jamais écrire : nous ne prenons pas un droit plus large quand un droit de lecture existe.

Sur le dépôt d'un compte personnel, GitHub ne propose pas de rôles : tout collaborateur peut écrire, c'est une limite de GitHub, pas un choix de notre part. Votre garantie reste entière et vérifiable : chaque écriture sur un dépôt GitHub est publique, datée et signée dans son historique. Vous pourrez constater qu'il n'y en aura aucune de mujilab-audit.

  1. Ouvrez votre dépôt sur github.com.
  2. Cliquez sur Settings, dans la barre d'onglets du dépôt. Sur un téléphone ou une fenêtre étroite, la barre se replie : Settings se trouve alors dans le menu, en haut.
  3. Dans le menu de gauche, section Access, cliquez sur Collaborators.
  4. Cliquez sur Add people.
  5. Entrez mujilab-audit, puis choisissez le compte dans la liste qui apparaît : le bouton de validation reste inactif tant que vous ne l'avez pas sélectionné.
  6. Si GitHub vous propose un rôle, choisissez Read, et lui seul : la lecture, rien d'autre. Sur un dépôt de compte personnel, GitHub ne propose aucun rôle : c'est normal, continuez, la garantie qui vous protège est expliquée juste en dessous.
  7. Validez l'invitation.

Le nom du dépôt doit correspondre

Dans votre espace, vous signez une autorisation qui nomme un dépôt précis, sous la forme proprietaire/depot.

Notre robot n'accepte une invitation que si elle porte exactement ce nom, avec une commande payée et une autorisation signée qui lui correspondent. Une invitation qui ne correspond à rien reste en attente et n'est jamais acceptée.

C'est volontaire : personne ne peut nous faire entrer quelque part par une simple invitation.

Ce qui se passe ensuite

L'invitation acceptée, un contrôle d'accueil lit votre dépôt et cherche ce qui n'a pas sa place dans un audit : un fichier de mots de passe, un export de base de données, un dossier d'uploads.

Si tout est propre, votre espace affiche Projet reçu. Si quelque chose est signalé, votre espace liste les chemins concernés et vous dit quoi faire.

Retirer l'accès

À tout moment, dans Settings puis Collaborators, vous pouvez retirer mujilab-audit de votre dépôt. Vous n'avez pas à nous prévenir.

Une fois votre rapport livré, vous pouvez retirer l'accès sans rien casser.

Nous refusons vos mots de passe : le code seulement, jamais vos accès.