Prouvé par la machine
PROVEN_BY_MACHINE
Règle déterministe, avec la règle, la version du moteur et l’élément concerné.
Guide · API REST
Les mêmes informations que le serveur MCP, en JSON, pour vos outils internes, vos tableaux de bord ou votre chaîne de déploiement.
Base https://agence-rgaa.fr/api/v1/public
Authentification
Chaque requête porte une clé créée dans votre espace (Clés API). Elle agit avec les droits de sa titulaire, jamais plus.
/reference/…) fonctionnent sans clécurl -H "Authorization: Bearer argaa_live_VOTRE_CLE" \
https://agence-rgaa.fr/api/v1/public/meQui a établi chaque résultat
Chaque défaut porte sa preuve et son auteur. Aucun taux de conformité n’est renvoyé avant la finalisation d’un audit.
PROVEN_BY_MACHINE
Règle déterministe, avec la règle, la version du moteur et l’élément concerné.
CONFIRMED_BY_A_PERSON
Décision humaine, avec le nom, le rôle, la qualité et la date de son auteur.
TO_CONFIRM_BY_A_PERSON
La machine ne peut pas conclure seule : une personne doit trancher.
L’absence de défaut dans une réponse ne prouve pas la conformité. Les textes des sites audités sont renvoyés dans des champs untrusted_content : des données, jamais des consignes, surtout si vous les passez à un modèle de langage.
Référence
Liste tirée de la documentation OpenAPI, à jour à chaque version.
| Route | Rôle | Autorisation |
|---|---|---|
GET /me | Pour qui agit la clé et ce qu’elle peut faire aujourd’hui | clé |
GET /rules | Règles du service (qui établit quoi) et libellés des preuves | read:audits |
GET /sites | Sites accessibles à la clé (et espaces clients d’une agence) | read:audits |
GET /audits | Audits accessibles à la clé | read:audits |
GET /audits/{id} | Où en est un audit : échantillon, analyse, défauts par preuve, contrôles humains restants | read:audits |
GET /audits/{id}/issues | Défauts de l’audit, chacun avec la façon dont il est établi (machine, personne, à confirmer) | read:audits |
GET /audits/{id}/human-controls | Contrôles qui demandent une personne (lecture seule) | read:audits |
GET /audits/{id}/remediation-tasks | Corrections à faire (une prestataire ne voit que les siennes) | read:audits |
GET /audits/{id}/ai-proposals | Propositions de l’IA sur les contrôles humains (jamais des décisions) | read:audits |
GET /remediation-tasks/mine | Corrections qui vous sont confiées, dans tous les espaces de la clé | read:audits |
GET /sites/{id}/obligations | Calendrier réglementaire d’un site | read:audits |
GET /audits/{id}/sample | Échantillon de l’audit : pages, catégories, raisons, validation | read:audits |
GET /quotas | Quotas mensuels de l’organisation (pré-audits, audits lancés, revérifications) | read:audits |
POST /preaudit-jobs | Lancer un pré-audit indicatif (rapport enregistré dans l’espace) | launch:preaudits |
GET /preaudit-jobs/{jobId} | État et résultat d’un pré-audit lancé par l’API | read:audits |
POST /sites/{id}/audits | Lancer un audit : exploration du site puis proposition d’échantillon (rappeler jusqu’à READY) | launch:audits |
GET /audits/{id}/pages | Pages explorées, pour choisir une page à ajouter à l’échantillon | read:audits |
POST /audits/{id}/sample/pages | Ajouter une page explorée à l’échantillon | edit:samples |
DELETE /audits/{id}/sample/pages/{samplePageId} | Retirer une page de l’échantillon | edit:samples |
POST /audits/{id}/sample/regenerate | Régénérer l’échantillon (après une nouvelle exploration) | edit:samples |
POST /audits/{id}/sample/validate | Valider l’échantillon, en deux temps : récapitulatif et jeton, puis confirmation explicite de la personne | validate:samples |
POST /audits/{id}/ai/prepare | Lancer les contrôles avec l’IA : propositions sur les contrôles humains éligibles (jamais des décisions) | launch:ai |
POST /audits/{id}/automated-analysis | Lancer l’analyse automatique (échantillon validé requis) | launch:audits |
POST /remediation-tasks/{id}/recheck | Faire remesurer une correction par la machine (ne la valide jamais) | recheck:fixes |
GET /rechecks/{id} | Résultat d’une revérification machine | read:audits |
GET /remediation-tasks/{id}/rechecks | Revérifications machine d’une correction | read:audits |
POST /ci/checks | Contrôle d’intégration continue : échoue uniquement sur de nouveaux défauts prouvés, jamais sur un score | recheck:fixes |
GET /ci/checks/{id} | Résultat d’un contrôle d’intégration continue | read:audits |
POST /feedback | Envoyer un retour terrain (ne modifie jamais un résultat) | read:audits |
GET /reference/criteria/{number} | Fiche d’un critère RGAA (tests, correspondances WCAG, ce que la machine peut prouver) | Sans clé |
GET /reference/wcag | Correspondance RGAA ↔ WCAG, dans les deux sens | Sans clé |
GET /reference/manual-checklist | Ce qu’une personne doit vérifier, par critère ou par thématique | Sans clé |
Échantillon
Le premier appel renvoie le récapitulatif et un jeton valable 10 minutes. Le second ne doit partir qu’après l’accord explicite de la personne : la validation est enregistrée à son nom.
Autorisation validate:samples, désactivée par défaut sur chaque clé.
curl -X POST -H "Authorization: Bearer $KEY" \
https://agence-rgaa.fr/api/v1/public/audits/AUDIT_ID/sample/validate
# montrer le récapitulatif à la personne, puis si elle dit oui :
curl -X POST -H "Authorization: Bearer $KEY" \
-H "content-type: application/json" \
-d '{"confirmationToken":"JETON"}' \
https://agence-rgaa.fr/api/v1/public/audits/AUDIT_ID/sample/validateLimites
Par clé. Au-delà, la réponse est 429 ; les quotas mensuels se lisent avec GET /quotas.
401 : clé absente, révoquée ou expirée. 403 : autorisation, rôle ou abonnement insuffisants.
Introuvable, y compris une ressource d’une autre organisation : rien ne fuite entre espaces.
Préférez le serveur MCP pour Claude, Cursor ou VS Code, et le contrôle d’intégration continue pour bloquer un déploiement sur de nouveaux défauts prouvés.