Codifiez ce qui est autorisé.
Le reste, c’est du bruit.
Policy-as-code pour votre AppSec. Vos règles s’appliquent en CI/CD, bloquent les mauvaises PR avant le merge, et s’exportent en bundles JSON versionnables.
Vous noyez 80h/semaine dans le triage. C’est anormal.
200 alertes Snyk hebdo dont 3 vraiment actionnables. Aikido réduit le bruit de 95% mais on filtre encore après coup.
Le problème fondamental : on configure des règles après avoir trouvé des findings, pas avant. Conséquence : pas de standard maintenable, pas de capitalisation, pas d’auditabilité.
L’ère de la détection passive touche à sa fin. L’ère de la gouvernance active commence. CodeCleared est l’outil de cette transition.
Vos policies en bundles JSON. Pas dans un wiki.
Exportées en JSON. Versionnables, reviewables, appliquées en CI/CD.
{
"apiVersion": "codecleared.io/policy/1.0.0",
"kind": "PolicyBundle",
"metadata": { "name": "fintech-base", "version": "1.0.0" },
"spec": {
"categoryDirectives": [
{ "metadata": { "ref": "crypto" },
"spec": { "categorySlug": "cryptography", "mode": "blacklist", "defaultBehavior": "forbid" } }
],
"licensePolicies": [
{ "metadata": { "ref": "copyleft" },
"spec": { "mode": "blacklist", "licenses": ["AGPL-3.0", "GPL-3.0"] } }
]
}
}Exportez vos policies en bundle JSON, reviewez-le et ré-importez-le quand vous voulez. La source de vérité vit dans CodeCleared ; le bundle est versionnable et appliqué en CI/CD.
Bloquez les mauvaises PR avant qu’elles ne mergent.
Merge bloqué — violation de la policy de licence. Override possible avec justification documentée.
Service Tokens + Public API = 100% scriptable
Tout ce qui est cliquable en UI est aussi appelable en API.
Service Tokens
Générez des API keys scoped par organisation, expiration configurable. Pour vos workflows CI/CD, le CLI BYOT (arbre de deps uploadé), vos scripts de provisioning, votre internal tooling.
Trigger scans on-demand
Endpoints REST v1 (service tokens à scopes) : lancez un scan et récupérez scores, vulnérabilités, licences, secrets et SBOM par project-unit.
Webhooks événements
Recevez scan terminé, score de conformité modifié, violation de policy et échec de PR check — signés HMAC, format Slack natif ou JSON générique vers n'importe quel service, avec retries.
# .github/workflows/security.yml
- name: Trigger CodeCleared scan
run: |
curl -X POST https://api.codecleared.io/api/v1/scans \
-H "Authorization: Bearer $CC_SERVICE_TOKEN" \
-d '{"repositoryId": "$REPO_ID", "commitHash": "$GITHUB_SHA", "branch": "$GITHUB_REF_NAME"}'
- name: Get compliance score
run: |
SCORE=$(curl -s https://api.codecleared.io/api/v1/project-units/$PROJECT_UNIT_ID/scores \
-H "Authorization: Bearer $CC_SERVICE_TOKEN" | jq .complianceScore)
[ "$SCORE" -ge 80 ] || exit 1GitHub-first. Le reste arrive.
CodeCleared s’intègre nativement à GitHub aujourd’hui. Les autres intégrations sont sur la roadmap — pas de promesse non tenue.
Codifiez votre première policy en 30 secondes.
Free tier — 200 crédits/mois, développeurs illimités. Aucune carte bancaire. Policy-as-code dès le premier scan.