Rien ne part en production sans passer dix contrôles
Tests complets sur PostgreSQL, analyse statique au niveau le plus strict sans aucune erreur mise de côté, audit de sécurité des dépendances, style, documentation. Chacun bloque au moindre échec. La branche principale est protégée : les changements y arrivent par relecture.
Le fait : Au 16 septembre 2026, la suite compte 1 985 fonctions de test côté serveur et 485 côté interface.
La mise en production est un bouton, et elle sait revenir en arrière
La nouvelle version se construit à côté de l’ancienne, la base est sauvegardée juste avant, puis la bascule se fait d’un coup. Un contrôle de santé juge la version ; s’il la refuse, la précédente reprend la main sans intervention. Le déploiement s’exécute sur le serveur, sous un compte sans privilège, sans qu’aucune clé de production ne vive chez notre forge.
Le fait : Le 11 septembre 2026, deux mises en production volontairement cassées sont revenues seules en 42 et 49 secondes.
Les secrets sont chiffrés, et jamais sur une ligne de commande
Les identifiants des outils d’un cabinet sont chiffrés en base en AES-256. Le fichier de configuration de production est régénéré depuis un coffre chiffré, et un secret se saisit masqué, jamais en argument.
Le fait : Le 16 septembre 2026, l’identifiant chiffré de production a changé de serveur et s’est déchiffré sans ressaisie.
Les sauvegardes se restaurent pour de vrai, sur une machine jetable
Une archive chiffrée chaque nuit, une copie hors serveur tirée chaque jour avec versions, une image de la machine chez l’hébergeur. Et une règle écrite : on répète la restauration sur une instance jetable en France, créée pour la séance puis supprimée. Jamais sur la production.
Le fait : Le 14 septembre 2026, la vraie archive de la nuit a été restaurée : six comptages identiques à la production, en 3 secondes.
Un contrôle ne compte que s’il a déjà été vu au rouge
Huit contrôles de santé toutes les 15 minutes, une sonde externe, une alerte sur toute unité système en échec, les erreurs applicatives dans Sentry rattachées à la version exacte du code. Nous provoquons les pannes pour voir les alertes partir.
Le fait : La chaîne d’alerte a réellement servi en production le 16 septembre 2026.
Les décisions s’écrivent, et ne se réécrivent pas
Nos choix structurants sont consignés dans 24 décisions numérotées. Une décision qui change est remplacée par une nouvelle. La documentation est auditée par la chaîne d’intégration : un document de travail expiré la fait échouer.
Le fait : Une règle vaut pour le code comme pour les textes : un garde-fou annoncé mais non exécuté se réécrit au futur, ou se retire.
Nous nous faisons contredire avant les gestes risqués
Avant le changement de serveur, deux audits contradictoires ont noté nos pratiques et répondu « pas encore » à la question de la migration, avec treize constats bloquants. Nous avons attendu de les lever.
Le fait : Le 8 septembre 2026, notre propre note était de 5,7 sur 10. La migration a eu lieu le 16 septembre 2026, en 56 minutes de coupure pour 70 à 90 estimées, sans écart sur huit comptages.
Les gestes destructifs restent à une personne
Un plan versionné découpait la soirée du 16 septembre 2026 en treize étapes avec leurs commandes, et un critère d’arrêt pour chaque étape touchant aux données. Les lectures et les contrôles étaient assistés ; la suppression d’une base, la levée de la maintenance ou le DNS, non.
Le fait : Damien Gossard a exécuté lui-même chacun de ces gestes.
Ce qui reste à construire
Les chantiers où une personne de plus aurait un effet direct.
- La relecture par un pair. Une seule personne fusionne et détient les accès aujourd’hui.
- Le retour arrière avec les données. Il ramène le code, pas encore le schéma.
- La reprise après perte du serveur, mesurée de bout en bout.
- Un second cabinet réel, pour éprouver le cloisonnement autrement que par les tests.
- La double authentification et un journal des actions.
- Le connecteur jedeclare.com en production, après la validation d’ECMA.
Établi à partir d'un inventaire de 312 faits relevés dans les dépôts de Clara Direct et de son socle serveur, chacun vérifié contre sa preuve par un second relecteur, puis contrôlé phrase par phrase. État au 16 septembre 2026.