Re: [LA-discussions] La sécurité et la confidentialit�'ENT Scolastance

[ Thread Index | Date Index | More linuxarverne.org/discussions Archives ]


Daniel Cartron a écrit :
Le samedi 23 janvier 2010, jean-luc boutin a écrit :
L'administrateur connait les mots de passe initiaux puisqu'il les communique aux collègues. La procédure n'est pas entièrement automatisée.

La CNIL a-t-elle émis un avis sur la question ? Qui le sait ?

Le mot de passe initial n'est ni choisi ni créé à
 l'inscription comme on le voit sur beaucoup de sites. Ce qui est
 inquiétant c'est que le problème est connu depuis longtemps et rien n'a
 été fait pour le corriger.

Je précise qu'il n'est pas tout à fait anormal que cela se passe ainsi. L'ENT n'est pas un site public. Il s'agit d'une application que l'on peut utiliser à certaines conditions (en particulier il faut être autorisé et autorisant) Pour être autorisé il faut être soit élève, soit parent d'élève soit personnel de l'éducation nationale. Pour être autorisant (élève ou parent) il suffit d'avoir signé les papiers nécessaires à l'inscription dans un établissement. Ce sont donc les rectorats qui déterminent la base des personnes pouvant utiliser l'ENT. Les établissements scolaires communiquent les identifiants aux personnes autorisées. Charge à eux par la suite de modifier leur mot de passe. De toute façon un admin ne devrait pouvoir au mieux que reinitialiser un mot de passe (en cas de perte par exemple) pour un usager afin qu'il puisse se connecter et changer à nouveau son mot de passe. Il reste qu'il est totalement anormal que les mots de passe modifiés par l'usager soient visibles par l'admin.

Excellente info.


---
Liste de discussions de LinuxArverne
http://wiki.linuxarverne.org/listes_de_diffusion


Mail converted by MHonArc 2.6.19+ http://listengine.tuxfamily.org/