FAQ sur la sécurité et la confidentialité
Le serveur Axe MCP capture-t-il ou stocke-t-il notre code source ?
Non. Le serveur Axe MCP ne capture ni ne stocke votre code source dans aucune base de données ou stockage persistant.
Lorsque l'outil analyze est exécuté, la réponse inclut le code source HTML des éléments ayant des problèmes d'accessibilité pour le contexte et les besoins de débogage. Cependant, ces données :
- Sont uniquement renvoyées dans la réponse immédiate de l'API à votre agent IA
- Ne sont jamais enregistrées dans les bases de données gérées par Deque
- Restent dans votre environnement de développement local
- Sont supprimées après la fin de l'analyse
Combien de temps les résultats des tests MCP restent-ils sur l'infrastructure gérée par Deque ?
Ils ne restent pas. Les résultats des tests MCP ne sont pas conservés dans aucune base de données ou système de stockage géré par Deque.
L'outil analyze :
- Fonctionne entièrement sur votre machine — dans un conteneur Docker ou en tant que processus local Node.js avec la distribution npm
- Renvoie les résultats directement à votre agent IA
- N'envoie pas les résultats de l'analyse aux serveurs Deque
Il y a deux exceptions :
- L'outil
remediate, qui peut inclure des métadonnées de violation minimalistes (voir ci-dessous) pour générer des recommandations de correction par IA. - Règles Avancées, lorsqu'un préréglage actif est en vigueur. Les règles avancées sont évaluées côté serveur, donc
analyzetélécharge une capture d'écran complète de la page et la structure nécessaire pour les règles. Voir Ce qui est envoyé à Deque.
Quelles données sont envoyées aux serveurs Deque ?
Uniquement quand vous utilisez l'outil remediate :
Les données suivantes sont envoyées au point de terminaison de remédiation IA de Deque pour générer des recommandations de correction :
- ID de la règle - La règle d'accessibilité spécifique qui a été violée
- HTML de l'élément - Le balisage HTML de/des élément(s) concerné(s)
- Métadonnées de l'incident - Description de la violation et guide de remédiation de axe-core
Ces données sont utilisées exclusivement pour générer des recommandations de remédiation et ne sont pas conservées à long terme dans les bases de données de Deque.
Lors de l'utilisation de Règles Avancées :
Les règles avancées sont évaluées par les services ML et LLM de Deque plutôt que dans le navigateur local, donc une analyse avec un préréglage actif envoie :
- Une capture d'écran complète de la page analysée
- Structure de la page et styles calculés — la charge utile d'évaluation dont les règles avancées ont besoin pour raisonner sur la disposition, le contraste et les titres
Cette capture est indépendante du paramètre facultatif analyze de l'outil screenshot : omettre ce paramètre ne l'empêche pas. Définissez le préréglage Règles Avancées sur disabled — par analyse, par serveur ou à l'échelle de l'organisation dans Configuration Axe — pour les pages dont le contenu ne doit pas quitter votre environnement.
Sinon, l'outil analyze n'envoie aucune donnée aux serveurs Deque au-delà des demandes d'authentification (validation de votre clé API ou jeton d'accès OAuth 2.0) et de l'obtention de la Configuration Axe de votre organisation.
Quel niveau d'accès l'agent IA doit-il avoir pour fonctionner ?
L'agent IA (Claude, Copilot, Cursor, etc.) doit avoir accès à :
-
Communication avec le serveur MCP - L'agent doit pouvoir appeler les outils du serveur MCP via le protocole de contexte du modèle
-
Données de réponse de l'outil - L'agent reçoit :
- Données de violation d'accessibilité à partir des appels
analyze - Guide de remédiation à partir des appels
remediate - Ces données sont nécessaires pour que l'agent comprenne les problèmes et génère des correctifs de code
- Données de violation d'accessibilité à partir des appels
-
Votre base de code (optionnel) - Si vous souhaitez que l'agent applique automatiquement les corrections de code, il a besoin d'accéder à vos fichiers de code source
- C'est standard pour les assistants de codage IA dans les IDE (VS Code, Cursor, etc.)
- Non requis si vous utilisez uniquement les outils pour l'analyse et les conseils (par exemple, via l'application Claude Desktop)
Le serveur MCP lui-même a besoin d'accéder à :
- Les URL que vous spécifiez pour les tests (supporte à la fois local et distant)
- Vos identifiants Axe : soit une clé API (générée dans le portail de compte Axe) soit un jeton d'accès OAuth 2.0 (obtenu via
@deque/axe-auth) ; fournis via une variable d'environnement
Important : Le serveur MCP s'exécute localement sur votre machine — dans un conteneur Docker, ou en tant que processus Node.js avec la distribution npm. Il n'a pas besoin d'accès large au système de fichiers ni de privilèges élevés.
Meilleures pratiques
- Sécurité des identifiants - Stockez votre
AXE_API_KEYouAXE_ACCESS_TOKENen tant que variable d'environnement, pas dans le code. Avec OAuth 2.0,@deque/axe-authgarde les jetons dans le trousseau de clés de votre système d'exploitation et injecte un nouveau jeton d'accès au démarrage, de sorte qu'aucun secret à long terme ne doit rester dans votre configuration - Tests locaux - Testez les URL de développement local (localhost) ou de mise en scène pour garder le code sensible de préproduction isolé
- Isolement réseau - Le serveur MCP ne communique qu'avec :
- Les URL que vous demandez explicitement d'analyser
- Les serveurs Deque pour l'authentification (validation de clé API ou de jeton OAuth 2.0) et la remédiation (lorsqu'elle est appelée)
- Votre agent IA local via le protocole MCP
- Vérification avant d'appliquer - Relisez toujours les modifications de code générées par l'IA avant de les valider dans votre base de code
