Solution Engineering

Codifiez ce qui est autorisé.
Le reste, c’est du bruit.

Policy-as-code pour votre AppSec. Vos règles s’appliquent en CI/CD, bloquent les mauvaises PR avant le merge, et s’exportent en bundles JSON versionnables.

Policy-as-code CI/CD bloquants Policies centralisées
Le problème

Vous noyez 80h/semaine dans le triage. C’est anormal.

200 alertes Snyk hebdo dont 3 vraiment actionnables. Aikido réduit le bruit de 95% mais on filtre encore après coup.

Le problème fondamental : on configure des règles après avoir trouvé des findings, pas avant. Conséquence : pas de standard maintenable, pas de capitalisation, pas d’auditabilité.

L’ère de la détection passive touche à sa fin. L’ère de la gouvernance active commence. CodeCleared est l’outil de cette transition.

Vos policies en bundles JSON. Pas dans un wiki.

Exportées en JSON. Versionnables, reviewables, appliquées en CI/CD.

fintech-base.policybundle.json
{
  "apiVersion": "codecleared.io/policy/1.0.0",
  "kind": "PolicyBundle",
  "metadata": { "name": "fintech-base", "version": "1.0.0" },
  "spec": {
    "categoryDirectives": [
      { "metadata": { "ref": "crypto" },
        "spec": { "categorySlug": "cryptography", "mode": "blacklist", "defaultBehavior": "forbid" } }
    ],
    "licensePolicies": [
      { "metadata": { "ref": "copyleft" },
        "spec": { "mode": "blacklist", "licenses": ["AGPL-3.0", "GPL-3.0"] } }
    ]
  }
}

Exportez vos policies en bundle JSON, reviewez-le et ré-importez-le quand vous voulez. La source de vérité vit dans CodeCleared ; le bundle est versionnable et appliqué en CI/CD.

Bloquez les mauvaises PR avant qu’elles ne mergent.

my-repo/PR #1247
Open
Vulnerabilities check
No critical vulns detected
PASSED
Secrets check
No secrets exposed
PASSED
License check
AGPL detected on auth lib (policy violation)
BLOCKED
Dependency Advisor
Compliance score: 92/100
PASSED
SAST check
1 728 rules · no findings
PASSED

Merge bloqué — violation de la policy de licence. Override possible avec justification documentée.

Mergeable false
Override + justification
Réversible sans intervention
Automation API

Service Tokens + Public API = 100% scriptable

Tout ce qui est cliquable en UI est aussi appelable en API.

Service Tokens

Générez des API keys scoped par organisation, expiration configurable. Pour vos workflows CI/CD, le CLI BYOT (arbre de deps uploadé), vos scripts de provisioning, votre internal tooling.

Trigger scans on-demand

Endpoints REST v1 (service tokens à scopes) : lancez un scan et récupérez scores, vulnérabilités, licences, secrets et SBOM par project-unit.

Webhooks événements

Recevez scan terminé, score de conformité modifié, violation de policy et échec de PR check — signés HMAC, format Slack natif ou JSON générique vers n'importe quel service, avec retries.

.github/workflows/security.yml
# .github/workflows/security.yml
- name: Trigger CodeCleared scan
  run: |
    curl -X POST https://api.codecleared.io/api/v1/scans \
      -H "Authorization: Bearer $CC_SERVICE_TOKEN" \
      -d '{"repositoryId": "$REPO_ID", "commitHash": "$GITHUB_SHA", "branch": "$GITHUB_REF_NAME"}'

- name: Get compliance score
  run: |
    SCORE=$(curl -s https://api.codecleared.io/api/v1/project-units/$PROJECT_UNIT_ID/scores \
      -H "Authorization: Bearer $CC_SERVICE_TOKEN" | jq .complianceScore)
    [ "$SCORE" -ge 80 ] || exit 1

GitHub-first. Le reste arrive.

CodeCleared s’intègre nativement à GitHub aujourd’hui. Les autres intégrations sont sur la roadmap — pas de promesse non tenue.

Live aujourd'hui
GitHubGitHub ActionsGitHub IssuesWebhooksAPI REST
Roadmap
GitLabBitbucketSlackJiraLinearVantaDrataIA/LLM

Codifiez votre première policy en 30 secondes.

Free tier — 200 crédits/mois, développeurs illimités. Aucune carte bancaire. Policy-as-code dès le premier scan.