Aller au contenu principal
Documentation

Sécurité du compte

Votre compte

Vous vous connectez avec un courriel et un mot de passe, un lien magique ou un fournisseur social, selon ce qui est activé sur votre déploiement. Tout se gère dans Compte.

  • Authentification à deux facteurs : activez TOTP dans Compte → Sécurité et associez l'application d'authentification de votre choix. Les codes de récupération ne s'affichent qu'une fois ; conservez-les là où vous les aurez encore si vous perdez votre téléphone.
  • Sessions : Compte → Sessions liste vos connexions actives, avec appareil et dernière activité. Révoquez celles que vous ne reconnaissez pas ; la révocation prend effet immédiatement.
  • Mot de passe : le changer déconnecte les autres sessions.

Comment vos identifiants sont conservés

IdentifiantConservation
Jeton de service web MoodleChiffré au repos (AES-256-GCM). Plus jamais réaffiché.
Clé MCPUniquement son empreinte, ses 4 derniers caractères et son état. La valeur s'affiche une fois, à la création.
Secret du panneauSert à vérifier la signature des requêtes ; affiché une fois, renouvelable.
Clé de licenceIdentifie l'installation. Inutile sans signature valide.

Comme le panneau conserve des empreintes et non des valeurs, personne — pas même le support — ne peut retrouver une clé perdue. Émettez-en une nouvelle et révoquez l'ancienne.

Ce qui protège la connexion

  • Chaque requête entre le plugin et le panneau est signée en HMAC-SHA256 et rejetée hors d'une fenêtre de ±5 minutes, ce qui ferme la fenêtre de rejeu.
  • Une licence inconnue et une signature invalide renvoient la même erreur : l'API ne peut donc pas servir à énumérer les installations.
  • L'URL de votre Moodle est validée contre les plages d'adresses privées, et les appels passent par un client épinglé contre le SSRF, avec délai d'expiration et plafond de taille de réponse.
  • Les références MCP sont vérifiées à chaque requête : la révocation prend donc effet dès l'appel suivant.
  • Les outils qui suppriment quelque chose demandent une confirmation : appelés sans elle, ils renvoient un aperçu et ne changent rien, si bien que l'assistant doit revenir vers vous avant toute suppression.

En cas de compromission

  1. Une clé a fuité : révoquez-la dans Organisation → Moodle → Clés MCP. Son appel suivant sera refusé. Émettez-en une de remplacement.
  2. Le secret du panneau a fuité : renouvelez les identifiants dans Organisation → Moodle, puis collez la nouvelle paire dans le plugin.
  3. Un compte est compromis : changez le mot de passe (ce qui déconnecte les autres sessions), révoquez les sessions restantes et activez l'authentification à deux facteurs.

Les propriétaires et administrateurs sont notifiés lors d'un renouvellement d'identifiants : une notification inattendue mérite donc une vérification plutôt qu'un haussement d'épaules.

Bonnes habitudes

  • Une clé par personne ou par intégration, pour que la révocation soit chirurgicale.
  • Lecture seule par défaut ; accordez l'écriture délibérément.
  • Fixez une expiration à tout ce qui est temporaire.
  • Passez en revue dernière utilisation dans la liste des clés de temps en temps et révoquez ce qui est inactif.
  • Quand quelqu'un quitte l'équipe, le retirer de l'organisation ne révoque pas ses clés MCP : révoquez-les à part, comme l'explique organisations et membres.