Aller au contenu
Bondry

Sécurité et sauvegardes

La double authentification, les journaux qui valent la peine d'être lus, les contrôles d'intégrité et une sauvegarde que vous avez vraiment restaurée.

Bondry est livré avec les contrôles ; cette page explique comment les activer et où regarder quand quelque chose ne va pas.

Double authentification#

System > Settings > Two-factor authentication décide à qui elle est proposée et à qui elle est imposée. Imposez-la à chaque groupe qui peut atteindre le panneau d'administration. C'est le réglage le plus important de cette page.

Un membre qui perd son appareil utilise un code de secours. Un administrateur peut réinitialiser la double authentification d'un membre depuis l'écran du membre, ce qui explique aussi pourquoi les comptes administrateurs en ont eux-mêmes besoin.

Protection de la connexion#

System > Settings > Login and registration couvre le blocage après des tentatives échouées, si la vérification de l'e-mail est obligatoire et si les nouveaux comptes attendent une validation. Les filtres de bannissement (voir Membres et groupes) arrêtent le compte avant même sa création.

Journaux#

System > Logs contient sept journaux, et les trois premiers répondent à la plupart des questions :

Journal Ce qu'il répond
System log Ce que l'application a fait
Error log Ce qui s'est mal passé, avec la trace de la pile
Email log Si un message a vraiment quitté le serveur
Task log Si le planificateur s'est exécuté
Admin log Quel administrateur a changé quoi
Admin sign-in log Qui s'est connecté au panneau, et depuis où
Search log Ce que les membres ont recherché

L'admin log est celui à lire après un changement inattendu. Chaque action sensible dans le panneau y écrit, avec le compte et l'IP.

Intégrité des fichiers#

Bondry peut vérifier ses propres fichiers par rapport au manifeste livré avec la version que vous exécutez. Un fichier qui ne correspond pas a été soit modifié volontairement, soit changé par quelque chose que vous n'avez pas autorisé. Lancez la vérification depuis System > Support après un incident, ou depuis un terminal :

Shell
php artisan bondry:integrity

Sauvegardes#

L'outil de mise à jour fait une sauvegarde des fichiers qu'il touche et exporte la base de données avant d'appliquer une mise à jour. C'est un retour arrière pour une mise à jour, pas une stratégie de sauvegarde.

Une vraie sauvegarde couvre trois choses :

  • la base de données ;
  • le répertoire des uploads ;
  • le fichier .env, conservé à part, car sans la clé d'application le jeton de licence chiffré ne peut pas être lu.

Avertissement Une sauvegarde que vous n'avez jamais restaurée est une hypothèse. Restaurez-en une sur un sous-domaine jetable une fois, avant d'en avoir besoin.

Hygiène pratique#

  • Gardez APP_DEBUG désactivé. En production, Bondry refuse de démarrer quand il est activé.
  • Gardez .env en dehors de tout ce que le serveur web sert, avec des permissions restrictives.
  • Donnez à l'utilisateur de la base de données uniquement les privilèges dont il a besoin.
  • Appliquez les versions de sécurité rapidement. C'est à ça que sert la fenêtre de mises à jour.

Confidentialité

Ce site utilise uniquement des cookies nécessaires : session, langue, thème et la vérification antispam hCaptcha dans les formulaires. Il n'y a ni suivi ni publicité. Politique de confidentialité