diff --git a/docs/communication/liens-et-codes-qr.md b/docs/communication/liens-et-codes-qr.md new file mode 100644 index 0000000..9afc7f5 --- /dev/null +++ b/docs/communication/liens-et-codes-qr.md @@ -0,0 +1,109 @@ +--- +description: Quelles adresses de l'outil d'install party se publient sur une affiche, un article ou un code QR, lesquelles ne se publient jamais, et comment le vérifier avant impression. +--- + +# 🔗 Liens et codes QR : ce qui se publie + +Affiche, flyer, article de presse, message sur une liste de diffusion, +publication d'une commune : dès qu'une adresse sort de l'équipe, elle est +publique pour de bon. Une affiche s'imprime, un article se reprend, un code QR +se scanne des semaines plus tard. + +Cette page existe parce qu'un code QR a déjà mené à la page d'organisation d'une +install party au lieu de la page d'inscription — et que rien ne distingue les +deux à l'œil nu. + +--- + +## La règle, en une phrase + +!!! danger "À retenir" + **Une adresse qui contient `key=` ou `jeton=` ne se publie jamais.** + +Ces deux mots signalent une clé d'accès. Elles valent mot de passe et sont +faites pour une seule personne. + +--- + +## Les adresses qui se publient + +| Pour | Adresse | +|---|---| +| **Le public** — affiches, articles, codes QR | `https://installparty.alpinux.org` | +| **S'inscrire** directement à une install party | `https://installparty.alpinux.org/party//register` | +| Voir les **install parties à venir** | `https://installparty.alpinux.org/party/` | +| **Retrouver ses accès** (organisateur, installateur, inscrit) | `https://installparty.alpinux.org/party/moi` | + +Aucune ne contient de clé : ce sont les seules à faire figurer sur un support. + +!!! tip "Sur une affiche, c'est la première qu'il faut" + `https://installparty.alpinux.org` est courte, se retient, se lit à voix + haute et ne vieillit pas : elle mène à la page qui annonce la prochaine + install party et porte le bouton d'inscription. Une adresse qui contient + l'identifiant d'une install party, elle, ne vaudra plus rien à la + suivante — et une affiche dure plus longtemps qu'un événement. + +## Les adresses qui ne se publient pas + +| Ce que c'est | À quoi on la reconnaît | Ce qu'elle ouvre | +|---|---|---| +| Espace d'organisation | `/status/?key=…` | les inscrits et leurs coordonnées, avec de quoi les modifier | +| Écran de salle | `/accueil?key=…` | prénoms, machines et heures de la journée | +| Inscription des installateurs | `/benevole/inscription?key=…` | le formulaire par lequel on rejoint l'équipe | +| Fiche d'un participant | `/fiche/…?jeton=…` | ses données et la conversation le concernant | + +--- + +## Avant d'envoyer un support à l'impression + +1. **Relire l'adresse en entier** — pas son début : la clé est à la fin. +2. **Scanner soi-même le code QR** avec son téléphone et regarder où il mène. + C'est la seule vérification qui porte sur ce qui sera réellement diffusé, + et non sur ce qu'on croit y avoir mis. +3. **Faire regarder par quelqu'un d'autre.** Celui qui a fabriqué le code voit + ce qu'il voulait faire, pas ce qu'il a fait. +4. **Demander le fichier final** à qui publie — commune, imprimeur, journal — + et le vérifier avant parution, pas après. + +### Décoder un code QR depuis une image + +```sh +zbarimg affiche.png +``` + +La commande affiche l'adresse encodée. `sudo apt install zbar-tools` si elle +manque. + +### Fabriquer le bon code + +```sh +qrencode -o installparty.png -s 12 -m 3 "https://installparty.alpinux.org" +``` + +En SVG pour l'impression, où le code doit rester net à toute taille : + +```sh +qrencode -t SVG -o installparty.svg -s 12 -m 3 "https://installparty.alpinux.org" +``` + +`sudo apt install qrencode` si la commande manque. + +--- + +## Si une clé a été publiée malgré tout + +!!! warning "Agir le jour même" + 1. **Renouveler la clé.** Pour l'espace d'organisation, il suffit de + redemander son lien depuis `/party/moi` : la clé publiée est remplacée. + Pour l'écran de salle et l'inscription des installateurs, un bouton + existe sur la page d'organisation. + 2. **Regarder les journaux du serveur** pour savoir qui a consulté, et + depuis quand. + 3. **Prévenir les personnes concernées** si leurs données ont été + exposées, et notifier la CNIL — le délai est de 72 heures à compter de + la découverte. + +Une clé d'organisation cesse de valoir trente minutes après la dernière action +de son détenteur : une clé publiée ne reste donc pas utilisable indéfiniment. +Ce n'est pas une raison d'en publier une — quelques jours d'exposition +suffisent à ce qu'elle serve. diff --git a/mkdocs.yml b/mkdocs.yml index da00bf8..5fef9de 100644 --- a/mkdocs.yml +++ b/mkdocs.yml @@ -111,4 +111,6 @@ nav: - technique/serveur-debian-13.md - technique/bigbluebutton.md - technique/ateliers.md - - Communication: communication/index.md + - Communication: + - communication/index.md + - Liens et codes QR: communication/liens-et-codes-qr.md